Tanda Bahaya Supplier Sebelum Transfer Wire
Gunakan baseline penerima yang disetujui, panggilan balik independen, catatan pelepasan, dan rencana respons satu jam pertama ketika instruksi transfer wire supplier berubah atau terlihat tidak biasa.
Instruksi transfer wire supplier yang paling berbahaya mungkin datang di dalam thread email yang sudah dikenal, menggunakan jumlah faktur yang benar, dan tampak berasal dari orang yang sudah dikenal oleh tim Anda. Oleh karena itu, kontrol pembayaran tidak boleh hanya berupa “apakah email ini terlihat asli?” Kontrol tersebut harus membandingkan instruksi dengan baseline supplier dan penerima yang telah ditetapkan secara independen.
Playbook ini memisahkan tiga waktu: kontrol yang didirikan selama onboarding, pemeriksaan pelepasan untuk transfer hari ini, dan satu jam pertama setelah dugaan pengalihan. Fokusnya adalah pada risiko instruksi pembayaran daripada mengulang daftar umum tanda bahaya supplier.
Waktu 1: tetapkan baseline sebelum jatuh tempo faktur
Buat catatan pembayaran supplier yang disetujui selama onboarding, ketika tidak ada tekanan untuk melepaskan dana. Catat nama resmi Tiongkok, Kode Kredit Sosial Terpadu (USCC), pihak kontrak, penerbit faktur yang diharapkan, penerima yang disetujui, negara atau wilayah penerima, nama bank, akhir rekening, mata uang, dan alasan komersial untuk entitas berbeda dalam rantai.
Juga tetapkan dua rute konfirmasi yang tidak bergantung pada akun email yang sama: misalnya, nomor telepon yang diverifikasi dari komunikasi sebelumnya dan kontak kedua yang diketahui. Dokumentasikan siapa dalam organisasi Anda yang dapat menyetujui penerima baru dan ambang batas nilai yang memerlukan dua penyetuju.
Aturan lisensi bisnis Tiongkok menempatkan bidang identitas seperti nama perusahaan dan USCC pada lisensi. Tinjau ketentuan bidang lisensi resmi. Gunakan bidang-bidang tersebut untuk menjangkar catatan supplier, lalu hubungkan dengan pihak kontrak dan pembayaran. Nama situs web atau tanda tangan email bukan pengganti identitas terdaftar.
Pahami mengapa thread yang sudah dikenal tidak cukup
Kompromi Email Bisnis (BEC) dapat melibatkan alamat palsu atau kotak surat yang benar-benar diretas. Penyerang mungkin mengamati percakapan penagihan nyata dan menyisipkan detail akun berbeda pada saat pembayaran diharapkan. Nama, jumlah, deskripsi produk, dan riwayat email yang benar dapat coexist dengan penerima penipuan.
FBI menggambarkan BEC sebagai skema yang dapat mengalihkan pembayaran yang ditujukan untuk vendor yang dikenal dan menyarankan mengkonfirmasi transfer melalui komunikasi suara langsung dan detail kontak yang telah diketahui sebelumnya. Baca panduan BEC FBI.
Jangan tanyakan kepada thread email yang sama apakah ia telah diretas. Jangan gunakan nomor telepon yang ditambahkan ke instruksi yang berubah. Rute verifikasi harus berasal dari catatan pra-ada Anda atau sumber lain yang independen dari pesan yang bersangkutan.
Tujuh pemicu yang harus menghentikan pelepasan
Sinyal-sinyal ini tidak membuktikan penipuan. Setiap sinyal adalah alasan untuk berhenti sejenak sampai perubahan dijelaskan dan dikonfirmasi secara independen:
- Akun atau penerima baru. Perubahan apa pun dari baseline yang disetujui mereset pemeriksaan pembayaran, bahkan ketika supplier mengatakan akun lama tidak tersedia.
- Negara, wilayah, atau perusahaan yang tidak terkait baru. Supplier meminta dana pihak kontrak daratan dikirim ke perusahaan Hong Kong, agen ekspor, individu, atau yurisdiksi lain tanpa file hubungan yang disetujui.
- Urgensi mendadak. Diskon, slot produksi, liburan, pelepasan pengiriman, atau perjalanan manajer digunakan untuk melewati persetujuan biasa.
- Pola komunikasi berubah. Pengirim beralih ke domain, email pribadi, akun pesan, nomor telepon, atau bahasa yang berbeda dan tidak menganjurkan penggunaan jalur lama.
- Menolak berbicara. Kontak hanya akan berkomunikasi melalui email atau obrolan ketika rincian bank perlu dikonfirmasi.
- Ketidakkontinuan dokumen. Penerima, penerbit faktur, pihak kontrak, mata uang, atau jumlah berubah antar versi tanpa jejak amandemen yang jelas.
- Rahasia yang tidak biasa atau tekanan otoritas. Peminta menyatakan bahwa manajemen senior telah menyetujui pengecualian tetapi tidak mengizinkan penyetuju dihubungi secara langsung.
Panduan FBI mengidentifikasi urgensi yang tidak dapat dijelaskan, perubahan mendadak pada informasi transfer, perubahan saluran komunikasi, dan penolakan untuk menggunakan suara atau video sebagai tanda peringatan. Tinjau daftar tanda peringatan resmi.
Lakukan panggilan balik independen
Hubungi kontak pemasok yang dikenal menggunakan nomor dalam catatan onboarding yang disetujui. Jika kontak utama adalah orang yang kotak masuknya mungkin telah diretas, sertakan kontak lain yang diketahui juga. Jangan mengungkapkan setiap jawaban yang diharapkan terlebih dahulu; minta pemasok menyatakan perubahannya dengan kata-kata mereka sendiri.
Skrip panggilan balik praktis adalah:
“Kami menahan pembayaran referensi [referensi internal]. Silakan sebutkan nama hukum penerima, negara bank, mata uang, dan empat karakter terakhir akun yang saat ini diotorisasi untuk faktur ini. Jika hal ini berbeda dari catatan yang disetujui kami, jelaskan entitas mana yang memiliki akun tersebut, mengapa terlibat, kapan perubahan berlaku, dan siapa di perusahaan Anda yang mengotorisasinya. Kami akan mendokumentasikan tanggapan dan menyelesaikan persetujuan kami sendiri sebelum pelepasan.”
Catat tanggal, waktu, nomor yang ditelepon, orang-orang dalam panggilan, rincian yang dinyatakan tanpa dipancing, dokumen pendukung yang diminta, dan peninjau internal. Panggilan balik yang hanya bertanya “Apakah email benar?” menghasilkan bukti yang lemah.
IC3 merekomendasikan saluran sekunder atau verifikasi dua faktor untuk perubahan informasi rekening. Lihat panduan pencegahan dan respons IC3.
Selesaikan hubungan perusahaan-penerima
Ketidakcocokan penerima tidak otomatis merupakan penipuan. Pemasok Tiongkok dapat menggunakan perusahaan ekspor, entitas perdagangan afiliasi, perusahaan treasury grup, atau perusahaan Hong Kong untuk alasan komersial yang terdokumentasi. Kontrolnya adalah menetapkan siapa entitas terpisah tersebut, perannya, wewenangnya untuk mengumpulkan dana, serta apakah kontrak dan faktur mendukung pengaturan tersebut.
Bandingkan nama-nama ini secara berdampingan:
- perusahaan Tiongkok terdaftar pada catatan saat ini;
- penjual atau pihak kontrak;
- penerbit faktur;
- nama hukum penerima;
- pengotorisasi perubahan rekening.
Jika mereka berbeda, kumpulkan penjelasan tertulis, bukti hubungan, dokumen transaksi yang dimodifikasi jika sesuai, dan otorisasi yang dikonfirmasi secara independen. Panduan untuk memeriksa penerima manfaat pemasok Tiongkok mencakup hubungan ini secara mendalam. Untuk masalah nama pada faktur, gunakan alur kerja ketidaksesuaian faktur terpisah.
Pedoman Resmi Layanan Komersial AS memperlakukan keberadaan perusahaan, alamat, detail kontak, dan tanda bahaya sebagai bagian dari pemeriksaan latar belakang awal, sambil membedakan pemeriksaan tersebut dari due diligence yang lebih mendalam di dalam negeri. Baca pedoman pemeriksaan latar belakang. Pemeriksaan identitas pemasok dan pemeriksaan instruksi bank saling mendukung, tetapi tidak ada yang menggantikan yang lain.
Jangan biarkan kontrol yang lemah menciptakan rasa nyaman palsu
Pembayaran uji coba
Transfer kecil hanya mengonfirmasi bahwa uang dapat mencapai rekening dan mungkin bahwa seseorang dapat melihatnya. Hal ini tidak menetapkan siapa yang mengendalikan rekening, apakah hubungannya sah, atau apakah instruksi berikutnya akan tetap tidak berubah.
Surat atau tangkapan layar bank
File dapat diubah, kedaluwarsa, atau diterbitkan untuk entitas yang berbeda. Anggaplah sebagai satu item untuk dibandingkan, bukan sebagai konfirmasi independen. Verifikasi perubahan akun material melalui kontak yang telah ditetapkan dan prosedur bank Anda sendiri.
Balasan dari alamat email biasa
Kotak surat yang disusupi dapat mengirim dan menerima balasan. Memindahkan percakapan yang sama ke pesan lain di dalam akun tersebut tidak menciptakan saluran independen.
Persetujuan mendesak oleh manajer
Persetujuan internal tidak dapat memperbaiki kurangnya bukti eksternal. Jika penerima manfaat berubah, pemeriksa harus menutup langkah-langkah pengendalian perubahan sebelum penyetuju menerima risiko komersial.
Jam 2: catatan rilis menit 30
Segera sebelum rilis, simpan satu catatan ringkas:
| Kontrol | Bukti rilis | Kondisi penahanan |
|---|---|---|
| Identitas pemasok | Nama Tionghoa dan USCC dicocokkan dengan entitas yang dimaksud | Tidak ada identitas yang dapat diandalkan atau perusahaan salah |
| Para pihak transaksi | Nama kontrak, faktur, dan penerima manfaat dibandingkan | Perbedaan entitas yang tidak dapat dijelaskan |
| Kontinuitas instruksi | Detail saat ini sama dengan garis dasar yang disetujui | Perubahan apa pun yang belum diverifikasi |
| Konfirmasi independen | Rute kontak yang diketahui, catatan panggilan, kontak kedua bila diperlukan | Hanya email yang disengketakan atau nomor telepon baru yang tersedia |
| Otoritas internal | Persetujuan yang diperlukan dan pemilik pengecualian tercatat | Tekanan untuk melewati kebijakan |
| Entri bank | Pembuat dan pemeriksa membandingkan detail yang dimasukkan dengan catatan yang disetujui | Entri manual berbeda dari paket persetujuan |
Gunakan operasional daftar periksa pelepasan transfer kabel untuk pembayaran rutin yang tidak berubah. Jika detail bank berubah, beralih ke prosedur perubahan detail bank. Perubahan tersebut tidak boleh disembunyikan sebagai satu kotak centang yang diperiksa dalam pembayaran yang secara normal.
Jam 3: satu jam pertama setelah penyimpangan yang dicurigai
Jika tim menemukan bahwa uang mungkin telah masuk ke rekening yang salah, kecepatan sangat penting. Segera hubungi lembaga keuangan asal, nyatakan bahwa transfer tersebut mungkin bersifat penipuan, dan minta proses penarikan atau pembatalannya. IC3 juga menyarankan untuk meminta lembaga asal menghubungi lembaga penerima; pemulihan tidak dijamin.
Pada saat yang sama:
- hentikan pembayaran tertunda atau terjadwal yang menggunakan detail yang disengketakan;
- awetkan email asli beserta header, lampiran, pesan obrolan, faktur, konfirmasi bank, dan log persetujuan;
- beritahu kontak keamanan, keuangan, hukum, asuransi, dan manajemen Anda sesuai rencana insiden;
- hubungi pemasok asli melalui saluran yang sebelumnya diketahui tanpa menggunakan utas yang mencurigakan;
- laporkan melalui saluran penegakan hukum dan kejahatan siber yang berlaku di yurisdiksi Anda; korban AS dapat menggunakan IC3;
- lindungi kotak surat yang berpotensi dikompromikan, tinjau aturan penerusan dan sesi, serta setel ulang kredensial melalui tim keamanan.
Jangan menghapus percakapan yang mencurigakan, bernegosiasi dengan penerima yang tidak dikenal, atau menunda panggilan ke bank sambil mencoba membuktikan bagaimana kompromi terjadi.
Jadikan pembayaran berikutnya lebih aman
Setelah upaya atau pengalihan aktual, tinjau kedua sisi proses: data onboarding pemasok, otorisasi perubahan bank, keamanan email, autentikasi multifaktor, peringatan penerusan kotak surat, ambang batas pembayaran, pemisahan pembuat-pemeriksa, dan bagaimana staf menemukan detail kontak independen.
Untuk paket dokumen lengkap, gunakan dokumen-dokumen yang harus dikumpulkan sebelum transfer kabel pemasok. Untuk tanda peringatan perusahaan dan operasi yang lebih luas, gunakan panduan tanda bahaya pemasok. Memisahkan tugas-tugas tersebut mencegah hasil registri yang bersih disalahartikan sebagai autentikasi atas instruksi bank yang telah diubah.
Artikel ini menyediakan informasi umum mengenai pengendalian pembayaran dan persiapan insiden. Artikel ini tidak memberikan nasihat perbankan, hukum, siber, asuransi, atau pemulihan untuk transfer tertentu.