वायर ट्रांसफर से पहले आपूर्तिकर्ता से जुड़े चेतावनी संकेत
जब किसी आपूर्तिकर्ता के वायर निर्देश बदलें या असामान्य लगें, तो अनुमोदित लाभार्थी आधार रेखा, स्वतंत्र कॉलबैक, रिलीज़ रिकॉर्ड और पहले घंटे की प्रतिक्रिया योजना का उपयोग करें।
चीनी कानूनी नाम या USCC से शुरू करें। अपनी प्रोफ़ाइल खोलने से पहले मिलान वाली कंपनी की पुष्टि करें।
सबसे खतरनाक आपूर्तिकर्ता वायर निर्देश एक परिचित ईमेल थ्रेड के भीतर आ सकता है, सही चालान राशि का उपयोग कर सकता है, और ऐसे व्यक्ति से आया हुआ प्रतीत हो सकता है जिसे आपकी टीम पहले से जानती है। इसलिए भुगतान नियंत्रण यह नहीं हो सकता कि 'क्या यह ईमेल वास्तविक लगता है?' इसे निर्देश की तुलना स्वतंत्र रूप से स्थापित आपूर्तिकर्ता और लाभार्थी आधार रेखा से करनी चाहिए।
यह प्लेबुक तीन समय सीमाओं को अलग करता है: ऑनबोर्डिंग के दौरान स्थापित नियंत्रण, आज के वायर के लिए रिलीज़ जाँच, और संदिग्ध गलत दिशा-निर्देशन के बाद पहला घंटा। यह सामान्य आपूर्तिकर्ता चेतावनी संकेतों की सूची को दोहराने के बजाय भुगतान-निर्देश जोखिम पर केंद्रित है।
घड़ी 1: चालान देय होने से पहले आधार रेखा स्थापित करें
ऑनबोर्डिंग के दौरान एक अनुमोदित आपूर्तिकर्ता-भुगतान रिकॉर्ड बनाएं, जब धन रिलीज़ करने के लिए कोई दबाव न हो। पंजीकृत चीनी नाम, एकीकृत सामाजिक क्रेडिट कोड (USCC), अनुबंध पक्ष, अपेक्षित चालान जारीकर्ता, अनुमोदित लाभार्थी, लाभार्थी देश या क्षेत्र, बैंक का नाम, खाते का अंतिम भाग, मुद्रा, और श्रृंखला में किसी भिन्न इकाई के लिए व्यावसायिक कारण दर्ज करें।
दो पुष्टि मार्ग भी स्थापित करें जो एक ही ईमेल खाते पर निर्भर न हों: उदाहरण के लिए, पूर्व संचार से सत्यापित फोन नंबर और एक दूसरा ज्ञात संपर्क। दस्तावेज़ित करें कि आपके संगठन में कौन नए लाभार्थी को अनुमोदित कर सकता है और वह मूल्य सीमा जिसके लिए दो अनुमोदकों की आवश्यकता होती है।
चीनी व्यवसाय लाइसेंस नियम कंपनी का नाम और USCC जैसे पहचान क्षेत्रों को लाइसेंस पर रखते हैं। आधिकारिक लाइसेंस-फील्ड प्रावधानों की समीक्षा करें. आपूर्तिकर्ता रिकॉर्ड को स्थिर करने के लिए उन क्षेत्रों का उपयोग करें, फिर उन्हें अनुबंध और भुगतान पक्षों से जोड़ें। वेबसाइट नाम या ईमेल सिग्नेचर पंजीकृत पहचान का विकल्प नहीं है।
समझें कि परिचित थ्रेड क्यों पर्याप्त नहीं है
बिजनेस ईमेल कंप्रोमाइज (BEC) में एक स्पूफ़ किया गया पता या वास्तव में कंप्रोमाइज्ड मेलबॉक्स शामिल हो सकता है। हमलावर वास्तविक बिलिंग बातचीत का अवलोकन कर सकता है और भुगतान की अपेक्षा के समय अलग खाता विवरण डाल सकता है। इसलिए सही नाम, राशि, उत्पाद विवरण और ईमेल इतिहास एक धोखाधड़ी वाले लाभार्थी के साथ सह-अस्तित्व में हो सकते हैं।
FBI BEC को एक ऐसी योजना के रूप में वर्णित करता है जो एक परिचित विक्रेता के लिए अभिप्रेत भुगतान को रीडायरेक्ट कर सकती है और प्रत्यक्ष ध्वनि संचार और पूर्व ज्ञात संपर्क विवरणों के माध्यम से हस्तांतरण की पुष्टि करने की सलाह देती है। FBI के BEC मार्गदर्शन को पढ़ें.
उसी ईमेल थ्रेड से न पूछें कि क्या वह कंप्रोमाइज्ड था। बदले गए निर्देश में जोड़े गए फोन नंबर का उपयोग न करें। सत्यापन मार्ग आपके पूर्व-मौजूदा रिकॉर्ड या प्रश्न में संदेश से स्वतंत्र किसी अन्य स्रोत से आना चाहिए।
सात ट्रिगर जो रिलीज़ को रोकने चाहिए
ये संकेत धोखाधड़ी को साबित नहीं करते हैं। प्रत्येक विराम का कारण है जब तक कि परिवर्तन की व्याख्या न हो जाए और स्वतंत्र रूप से पुष्टि न हो जाए:
- नया खाता या लाभार्थी। अनुमोदित आधार रेखा से कोई भी परिवर्तन भुगतान जाँच को रीसेट करता है, भले ही आपूर्तिकर्ता कहे कि पुराना खाता उपलब्ध नहीं है।
- नया देश, क्षेत्र, या असंबंधित कंपनी। आपूर्तिकर्ता मुख्य भूमि के अनुबंध पक्ष के धन को हांगकांग कंपनी, निर्यात एजेंट, व्यक्ति, या बिना अनुमोदित संबंध फ़ाइल वाले किसी अन्य अधिकार क्षेत्र में भेजने के लिए कहता है।
- अंतिम क्षण की तात्कालिकता। साधारण अनुमोदन को दरकिनार करने के लिए छूट, उत्पादन स्लॉट, छुट्टी, शिपमेंट रिलीज़, या प्रबंधक यात्रा का उपयोग किया जाता है।
- संचार पैटर्न में परिवर्तन। प्रेषक डोमेन, व्यक्तिगत ईमेल, मैसेजिंग खाता, फोन नंबर, या भाषा बदलता है और पुराने मार्ग के उपयोग को हतोत्साहित करता है।
- बोलने से इनकार। जब बैंक विवरणों की पुष्टि की आवश्यकता होती है, तो संपर्क केवल ईमेल या चैट के माध्यम से संचार करता है।
- दस्तावेज़ असंततता। स्पष्ट संशोधन ट्रेल के बिना संस्करणों के बीच लाभार्थी, चालान जारीकर्ता, अनुबंध पक्ष, मुद्रा, या राशि बदल जाती है।
- असामान्य गोपनीयता या प्राधिकरण दबाव। अनुरोधकर्ता कहता है कि वरिष्ठ प्रबंधन ने एक अपवाद को अनुमोदित किया है लेकिन अनुमोदक से सीधे संपर्क करने की अनुमति नहीं देता है।
FBI मार्गदर्शन अस्पष्ट तात्कालिकता, वायरिंग जानकारी में अंतिम क्षण के परिवर्तन, संचार चैनलों में परिवर्तन, और ध्वनि या वीडियो का उपयोग करने से इनकार को चेतावनी संकेतों के रूप में पहचानता है। आधिकारिक चेतावनी संकेत सूची की समीक्षा करें.
एक स्वतंत्र कॉलबैक चलाएं
अनुमोदित ऑनबोर्डिंग रिकॉर्ड में दिए गए नंबर का उपयोग करके किसी ज्ञात आपूर्तिकर्ता संपर्क को कॉल करें। यदि प्राथमिक संपर्क वह व्यक्ति है जिसका मेलबॉक्स समझौता किया गया हो सकता है, तो एक दूसरे ज्ञात संपर्क को भी शामिल करें। सभी अपेक्षित उत्तर पहले न बताएं; आपूर्तिकर्ता से परिवर्तन को अपने शब्दों में बताने के लिए कहें।
एक व्यावहारिक कॉलबैक स्क्रिप्ट इस प्रकार है:
“हम भुगतान संदर्भ [आंतरिक संदर्भ] को रोक रहे हैं। कृपया इस चालान के लिए वर्तमान में अधिकृत लाभार्थी का कानूनी नाम, बैंक का देश, मुद्रा और खाते के अंतिम चार अक्षर बताएं। यदि ये हमारे अनुमोदित रिकॉर्ड से भिन्न हैं, तो स्पष्ट करें कि खाता किस इकाई का है, यह क्यों शामिल है, परिवर्तन कब प्रभावी हुआ, और आपकी कंपनी के भीतर किसने इसे अधिकृत किया। हम प्रतिक्रिया को दस्तावेज़ित करेंगे और जारी करने से पहले अपना स्वयं का अनुमोदन पूरा करेंगे।”
तारीख, समय, डायल किया गया नंबर, कॉल में शामिल लोग, बिना किसी संकेत के बताए गए विवरण, अनुरोधित सहायक दस्तावेज और आंतरिक समीक्षक को रिकॉर्ड करें। एक कॉलबैक जो केवल "क्या ईमेल सही है?" पूछता है, कमजोर साक्ष्य प्रदान करता है।
IC3 खाता-सूचना परिवर्तनों के लिए द्वितीयक चैनलों या दो-कारक सत्यापन की सिफारिश करता है। IC3 की रोकथाम और प्रतिक्रिया मार्गदर्शिका देखें।
कंपनी और लाभार्थी के बीच संबंध को सुलझाएं
लाभार्थी बेमेल होना स्वचालित रूप से धोखाधड़ी नहीं है। चीनी आपूर्तिकर्ता दस्तावेजीकृत वाणिज्यिक कारणों के लिए निर्यात कंपनी, संबद्ध ट्रेडिंग इकाई, समूह ट्रेजरी कंपनी या हांगकांग कंपनी का उपयोग कर सकते हैं। नियंत्रण यह स्थापित करना है कि अलग इकाई कौन है, उसकी भूमिका क्या है, राशि एकत्र करने के लिए उसका अधिकार है या नहीं, और क्या अनुबंध और चालान उस व्यवस्था का समर्थन करते हैं।
इन नामों की तुलना साथ-साथ करें:
- वर्तमान रिकॉर्ड पर पंजीकृत चीनी कंपनी;
- विक्रेता या अनुबंध पक्ष;
- चालान जारीकर्ता;
- लाभार्थी का कानूनी नाम;
- खाता-परिवर्तन अधिकारी।
यदि वे भिन्न हैं, तो एक लिखित स्पष्टीकरण, संबंध साक्ष्य, जहां उचित हो संशोधित लेनदेन दस्तावेज और स्वतंत्र रूप से पुष्टि किए गए अधिकार को एकत्र करें। गाइड चीनी आपूर्तिकर्ता लाभार्थी की जांच करना इस संबंध को गहराई से कवर करता है। चालान-नाम समस्या के लिए, अलग चालान बेमेल कार्यप्रवाहका उपयोग करें।
आधिकारिक अमेरिकी वाणिज्यिक सेवा के दिशा-निर्देश कंपनी के अस्तित्व, पते, संपर्क विवरण और चेतावनी संकेतों को प्रारंभिक पृष्ठभूमि जांच का हिस्सा मानते हैं, जबकि उस जांच को गहरी देश-विशिष्ट सावधानी बरतने की प्रक्रिया से अलग करते हैं। पृष्ठभूमि-जांच मार्गदर्शिका पढ़ें। आपूर्तिकर्ता पहचान जांच और बैंक निर्देश जांच एक-दूसरे का समर्थन करते हैं, लेकिन कोई भी दूसरे का स्थान नहीं लेता है।
कमज़ोर नियंत्रणों से झूठा भरोसा न पालें
एक परीक्षण भुगतान
एक छोटा हस्तांतरण केवल यह पुष्टि करता है कि पैसा खाते तक पहुंच सकता है और शायद यह कि कोई इसे देख सकता है। यह स्थापित नहीं करता है कि खाते को कौन नियंत्रित करता है, क्या संबंध अधिकृत है, या क्या अगला निर्देश अपरिवर्तित रहेगा।
एक बैंक पत्र या स्क्रीनशॉट
एक फ़ाइल को बदला जा सकता है, वह पुरानी हो सकती है, या किसी अन्य इकाई के लिए जारी की गई हो सकती है। इसे स्वतंत्र पुष्टि के बजाय तुलना के लिए एक वस्तु के रूप में मानें। स्थापित संपर्क और अपनी स्वयं की बैंक प्रक्रियाओं के माध्यम से महत्वपूर्ण खाता परिवर्तनों को सत्यापित करें।
सामान्य ईमेल पते से एक उत्तर
एक समझौता किया गया मेलबॉक्स उत्तर भेज और प्राप्त कर सकता है। उसी खाते के भीतर एक ही बातचीत को किसी अन्य संदेश में ले जाने से एक स्वतंत्र चैनल नहीं बनता है।
एक तत्काल प्रबंधक अनुमोदन
आंतरिक अनुमोदन लापता बाह्य साक्ष्य को ठीक नहीं कर सकता। यदि लाभार्थी बदल गया है, तो सत्यापनकर्ता को अनुमोदक द्वारा वाणिज्यिक जोखिम स्वीकार करने से पहले परिवर्तन-नियंत्रण चरणों को बंद कर देना चाहिए।
घड़ी 2: 30-मिनट की रिलीज़ रिकॉर्ड
जारी करने से ठीक पहले, एक संक्षिप्त रिकॉर्ड सहेजें:
| नियंत्रण | जारी करने का साक्ष्य | रोक की शर्त |
|---|---|---|
| आपूर्तिकर्ता की पहचान | इच्छित इकाई से मेल खाता चीनी नाम और USCC | कोई विश्वसनीय पहचान नहीं या गलत कंपनी |
| लेनदेन पक्ष | अनुबंध, चालान और लाभार्थी नामों की तुलना | अस्पष्ट इकाई अंतर |
| निर्देश निरंतरता | वर्तमान विवरण अनुमोदित आधार रेखा के बराबर | कोई भी असत्यापित परिवर्तन |
| स्वतंत्र पुष्टि | ज्ञात संपर्क मार्ग, कॉल नोट, आवश्यक होने पर दूसरा संपर्क | केवल विवादित ईमेल या नया फोन उपलब्ध |
| आंतरिक प्राधिकरण | आवश्यक अनुमोदकों और अपवाद स्वामी का रिकॉर्ड दर्ज किया गया | नीति को दरकिनार करने का दबाव |
| बैंक प्रविष्टि | मेकर और चेकर ने दर्ज किए गए विवरणों की तुलना अनुमोदित रिकॉर्ड से की | मैन्युअल प्रविष्टि अनुमोदन पैकेट से भिन्न है |
ऑपरेशनल का उपयोग करें वायर-ट्रांसफर रिलीज चेकलिस्ट एक नियमित अपरिवर्तित भुगतान के लिए। यदि बैंक विवरण बदल गए हैं, तो समर्पित पर स्विच करें बदले हुए बैंक विवरण प्रक्रिया। परिवर्तन को अन्यथा सामान्य भुगतान में एक चेक किए गए बॉक्स के रूप में छिपाया नहीं जाना चाहिए।
घड़ी 3: संदिग्ध गलत दिशा निर्देशन के बाद पहला घंटा
यदि टीम को पता चलता है कि धन गलत खाते में गया हो सकता है, तो गति महत्वपूर्ण है। तुरंत उत्पत्ति करने वाले वित्तीय संस्थान से संपर्क करें, बताएं कि हस्तांतरण धोखाधड़ी वाला हो सकता है, और इसके वापस लेने या उलटने की प्रक्रिया का अनुरोध करें। IC3 यह भी सलाह देता है कि उत्पत्ति करने वाले संस्थान से प्राप्तकर्ता संस्थान से संपर्क करने के लिए कहा जाए; यह ध्यान देता है कि वसूली की गारंटी नहीं है।
उसी समय:
- विवादित विवरणों का उपयोग करके किसी भी लंबित या निर्धारित भुगतान को रोकें;
- हेडर, अटैचमेंट, चैट संदेश, चालान, बैंक पुष्टि और अनुमोदन लॉग के साथ मूल ईमेल को सुरक्षित रखें;
- घटना योजना के तहत अपने सुरक्षा, वित्त, कानूनी, बीमाकर्ता और प्रबंधन संपर्कों को सूचित करें;
- संदेहास्पद थ्रेड का उपयोग किए बिना पहले से ज्ञात चैनलों के माध्यम से वास्तविक आपूर्तिकर्ता से संपर्क करें;
- अपने क्षेत्राधिकार के लिए लागू कानून प्रवर्तन और साइबरक्राइम चैनलों के माध्यम से रिपोर्ट करें; अमेरिकी पीड़ित IC3 का उपयोग कर सकते हैं;
- संभावित रूप से समझौता किए गए मेलबॉक्स की सुरक्षा करें, फ़ॉरवर्डिंग नियमों और सत्रों की समीक्षा करें, और सुरक्षा टीम के माध्यम से क्रेडेंशियल रीसेट करें।
संदेहास्पद बातचीत को हटाएं नहीं, अज्ञात प्राप्तकर्ता के साथ बातचीत करें नहीं, या यह साबित करने की कोशिश करते हुए बैंक कॉल में देरी करें नहीं कि समझौता ठीक कैसे हुआ।
अगला भुगतान सुरक्षित बनाएं
किसी भी प्रयास किए गए या वास्तविक मोड़ के बाद, प्रक्रिया के दोनों पक्षों की समीक्षा करें: आपूर्तिकर्ता ऑनबोर्डिंग डेटा, बैंक-परिवर्तन प्राधिकरण, ईमेल सुरक्षा, मल्टीफैक्टर प्रमाणीकरण, मेलबॉक्स फ़ॉरवर्डिंग अलर्ट, भुगतान सीमा, मेकर-चेकर पृथक्करण, और स्टाफ स्वतंत्र संपर्क विवरण कैसे खोजते हैं।
पूर्ण दस्तावेज़ पैकेट के लिए, उपयोग करें आपूर्तिकर्ता वायर से पहले एकत्र करने के लिए दस्तावेज़। व्यापक कंपनी और संचालन चेतावनी संकेतों के लिए, उपयोग करें आपूर्तिकर्ता रेड-फ्लैग्स गाइड। उन कार्यों को अलग रखने से एक स्वच्छ रजिस्ट्री परिणाम को बदले हुए बैंक निर्देश के प्रमाणीकरण के रूप में गलत समझने से रोका जाता है।
यह लेख सामान्य भुगतान-नियंत्रण और घटना-तैयारी जानकारी प्रदान करता है। यह किसी विशिष्ट हस्तांतरण के लिए बैंकिंग, कानूनी, साइबरसुरक्षा, बीमा, या वसूली सलाह प्रदान नहीं करता है।