Các dấu hiệu cảnh báo rủi ro từ nhà cung cấp trước khi chuyển tiền
Sử dụng hồ sơ gốc đã được phê duyệt về người thụ hưởng, cuộc gọi xác minh độc lập, hồ sơ giải ngân và kế hoạch phản ứng trong giờ đầu tiên khi hướng dẫn chuyển tiền của nhà cung cấp thay đổi hoặc có vẻ bất thường.
Lệnh chuyển tiền nguy hiểm nhất từ nhà cung cấp có thể xuất hiện trong một chuỗi email quen thuộc, sử dụng đúng số tiền trên hóa đơn và dường như đến từ một người mà đội ngũ của bạn đã biết. Do đó, kiểm soát thanh toán không thể chỉ dựa vào câu hỏi “email này trông có chính đáng không?”. Nó phải so sánh lệnh chuyển tiền với hồ sơ gốc về nhà cung cấp và người thụ hưởng đã được thiết lập độc lập.
Hướng dẫn thực hành này phân tách ba mốc thời gian: các kiểm soát được thiết lập trong quá trình đăng ký, bước kiểm tra giải ngân cho lệnh chuyển tiền hôm nay và giờ đầu tiên sau khi nghi ngờ bị đánh lừa. Trọng tâm là rủi ro liên quan đến lệnh thanh toán thay vì lặp lại danh sách chung các dấu hiệu cảnh báo rủi ro từ nhà cung cấp.
Mốc thời gian 1: thiết lập hồ sơ gốc trước khi hóa đơn đến hạn
Tạo hồ sơ thanh toán nhà cung cấp đã được phê duyệt trong quá trình đăng ký, khi không ai chịu áp lực giải ngân tiền. Ghi lại tên tiếng Trung đã đăng ký, Mã tín dụng xã hội thống nhất (USCC), bên ký hợp đồng, người phát hành hóa đơn dự kiến, người thụ hưởng đã được phê duyệt, quốc gia/khu vực của người thụ hưởng, tên ngân hàng, số tài khoản kết thúc, loại tiền tệ và lý do thương mại cho bất kỳ thực thể nào khác trong chuỗi.
Đồng thời thiết lập hai tuyến đường xác minh không phụ thuộc vào cùng một tài khoản email: ví dụ, một số điện thoại đã được xác minh từ giao tiếp trước đó và một người liên hệ quen thuộc khác. Ghi lại ai trong tổ chức của bạn có thể phê duyệt người thụ hưởng mới và ngưỡng giá trị yêu cầu sự phê duyệt của hai người.
Quy định giấy phép kinh doanh tại Trung Quốc đặt các trường thông tin nhận dạng như tên công ty và USCC trên giấy phép. Xem xét các quy định về trường chính thức trên giấy phép. Sử dụng các trường đó để neo giữ hồ sơ nhà cung cấp, sau đó kết nối chúng với các bên hợp đồng và thanh toán. Tên trang web hoặc chữ ký email không thể thay thế cho danh tính đã đăng ký.
Hiểu tại sao một chuỗi email quen thuộc là chưa đủ
Lừa đảo thư điện tử doanh nghiệp (BEC) có thể liên quan đến địa chỉ giả mạo hoặc hộp thư thực sự bị xâm nhập. Kẻ tấn công có thể quan sát các cuộc trò chuyện thanh toán thực tế và chèn chi tiết tài khoản khác vào thời điểm thanh toán dự kiến. Do đó, tên chính xác, số tiền, mô tả sản phẩm và lịch sử email có thể tồn tại song song với người thụ hưởng gian lận.
FBI mô tả BEC là một thủ đoạn có thể chuyển hướng thanh toán dự định dành cho một nhà cung cấp quen thuộc và khuyên nên xác minh các khoản chuyển tiền thông qua giao tiếp thoại trực tiếp và chi tiết liên hệ đã biết trước đó. Đọc hướng dẫn BEC của FBI.
Đừng hỏi chuỗi email xem nó có bị xâm nhập hay không. Đừng sử dụng số điện thoại được thêm vào lệnh chuyển tiền đã thay đổi. Tuyến đường xác minh phải đến từ hồ sơ đã tồn tại trước đó của bạn hoặc một nguồn khác độc lập với tin nhắn đang được xem xét.
Bảy kích hoạt cần dừng việc giải ngân
Các tín hiệu này không chứng minh gian lận. Mỗi cái là lý do để tạm dừng cho đến khi thay đổi được giải thích và xác minh độc lập:
- Tài khoản hoặc người thụ hưởng mới. Bất kỳ thay đổi nào so với hồ sơ gốc đã được phê duyệt đều làm mới quy trình kiểm tra thanh toán, ngay cả khi nhà cung cấp nói rằng tài khoản cũ không khả dụng.
- Quốc gia, khu vực hoặc công ty không liên quan mới. Nhà cung cấp yêu cầu gửi tiền của bên ký hợp đồng đại lục sang một công ty Hồng Kông, đại lý xuất khẩu, cá nhân hoặc một thẩm quyền pháp lý khác mà không có hồ sơ quan hệ đã được phê duyệt.
- Sự khẩn cấp vào phút chót. Một khoản giảm giá, lịch sản xuất, kỳ nghỉ lễ, việc giải phóng hàng hóa hoặc chuyến công tác của quản lý được sử dụng để bỏ qua quy trình phê duyệt thông thường.
- Thay đổi mô hình giao tiếp. Người gửi chuyển sang tên miền khác, email cá nhân, tài khoản nhắn tin, số điện thoại hoặc ngôn ngữ và khuyến cáo không sử dụng kênh liên lạc cũ.
- Từ chối nói chuyện. Người liên hệ chỉ giao tiếp qua email hoặc trò chuyện khi cần xác nhận chi tiết ngân hàng.
- Sự gián đoạn về tài liệu. Người thụ hưởng, bên phát hành hóa đơn, bên hợp đồng, tiền tệ hoặc số tiền thay đổi giữa các phiên bản mà không có hồ sơ sửa đổi rõ ràng.
- Sự bí mật bất thường hoặc áp lực từ phía quyền lực. Bên yêu cầu cho biết rằng ban lãnh đạo cấp cao đã phê duyệt một ngoại lệ nhưng không cho phép liên hệ trực tiếp với người phê duyệt.
Hướng dẫn của FBI xác định sự khẩn cấp không thể giải thích, những thay đổi vào phút chót đối với thông tin chuyển tiền, thay đổi kênh giao tiếp và từ chối sử dụng giọng nói hoặc video là các dấu hiệu cảnh báo. Xem danh sách các dấu hiệu cảnh báo chính thức.
Thực hiện cuộc gọi lại độc lập
Gọi cho người liên hệ của nhà cung cấp đã biết bằng số điện thoại trong hồ sơ đăng ký đã được phê duyệt. Nếu người liên hệ chính là người có hộp thư có thể bị xâm nhập, hãy bao gồm một người liên hệ đã biết thứ hai. Không tiết lộ trước mọi câu trả lời dự kiến; hãy yêu cầu nhà cung cấp nêu rõ sự thay đổi bằng lời của họ.
Kịch bản gọi lại thực tế là:
“Chúng tôi đang tạm giữ thanh toán tham chiếu [tham chiếu nội bộ]. Vui lòng nêu tên pháp lý của người thụ hưởng, quốc gia ngân hàng, tiền tệ và bốn ký tự cuối cùng của tài khoản hiện được ủy quyền cho hóa đơn này. Nếu những thông tin này khác với hồ sơ đã phê duyệt của chúng tôi, hãy giải thích thực thể nào sở hữu tài khoản, tại sao nó tham gia, khi nào thay đổi có hiệu lực và ai trong công ty của bạn đã ủy quyền cho điều đó. Chúng tôi sẽ ghi chép phản hồi và hoàn tất quy trình phê duyệt nội bộ trước khi giải ngân.”
Ghi lại ngày, giờ, số điện thoại đã gọi, những người tham gia cuộc gọi, các chi tiết được nêu ra mà không cần gợi ý, tài liệu hỗ trợ đã yêu cầu và người xem xét nội bộ. Một cuộc gọi lại chỉ hỏi “Email có đúng không?” sẽ tạo ra bằng chứng yếu.
IC3 khuyến nghị sử dụng các kênh thứ cấp hoặc xác minh hai yếu tố đối với các thay đổi thông tin tài khoản. Xem hướng dẫn phòng ngừa và ứng phó của IC3.
Giải quyết mối quan hệ giữa công ty và người thụ hưởng
Sự không khớp của người thụ hưởng không tự động có nghĩa là gian lận. Các nhà cung cấp Trung Quốc có thể sử dụng một công ty xuất khẩu, thực thể thương mại liên kết, công ty quỹ nhóm hoặc công ty Hồng Kông vì lý do thương mại đã được ghi nhận. Biện pháp kiểm soát là xác định thực thể riêng biệt là ai, vai trò của nó, thẩm quyền thu tiền của nó và liệu hợp đồng và hóa đơn có hỗ trợ arrangement đó hay không.
So sánh các tên này cạnh nhau:
- công ty Trung Quốc đã đăng ký trong hồ sơ hiện tại;
- bên bán hoặc bên hợp đồng;
- bên phát hành hóa đơn;
- tên pháp lý của người thụ hưởng;
- người ủy quyền thay đổi tài khoản.
Nếu chúng khác nhau, hãy thu thập lời giải thích bằng văn bản, bằng chứng về mối quan hệ, các tài liệu giao dịch đã sửa đổi (nếu phù hợp) và sự ủy quyền đã được xác minh độc lập. Hướng dẫn về kiểm tra người thụ hưởng là nhà cung cấp Trung Quốc bao quát mối quan hệ này một cách chi tiết. Đối với vấn đề tên trên hóa đơn, hãy sử dụng quy trình xử lý sự không khớp của hóa đơn.
Hướng dẫn chính thức của Dịch vụ Thương mại Hoa Kỳ coi sự tồn tại của công ty, địa chỉ, thông tin liên lạc và các dấu hiệu cảnh báo là một phần của kiểm tra sơ bộ, đồng thời phân biệt cuộc kiểm tra đó với quá trình tìm hiểu kỹ lưỡng hơn trong nước. Đọc hướng dẫn về kiểm tra sơ bộ. Việc kiểm tra danh tính nhà cung cấp và kiểm tra hướng dẫn ngân hàng hỗ trợ lẫn nhau, nhưng không cái nào thay thế được cái nào.
Đừng để các biện pháp kiểm soát yếu kém tạo ra cảm giác an toàn giả tạo
Một khoản thanh toán thử nghiệm
Một lệnh chuyển tiền nhỏ chỉ xác nhận rằng tiền có thể đến được tài khoản và có lẽ ai đó có thể quan sát thấy nó. Nó không xác định được ai là người kiểm soát tài khoản, liệu mối quan hệ có được ủy quyền hay không, hoặc liệu lệnh tiếp theo có giữ nguyên hay không.
Một thư hoặc ảnh chụp màn hình từ ngân hàng
Tệp có thể bị sửa đổi, lỗi thời hoặc được phát hành cho một thực thể khác. Hãy coi nó như một mục để so sánh, chứ không phải là sự xác nhận độc lập. Xác minh các thay đổi quan trọng đối với tài khoản thông qua kênh liên lạc đã thiết lập và các thủ tục ngân hàng của riêng bạn.
Một phản hồi từ địa chỉ email thường dùng
Hộp thư bị xâm phạm có thể gửi và nhận phản hồi. Chuyển cùng một cuộc trò chuyện sang một tin nhắn khác trong cùng tài khoản đó không tạo ra một kênh độc lập.
Một sự phê duyệt khẩn cấp từ quản lý
Phê duyệt nội bộ không thể khắc phục việc thiếu bằng chứng bên ngoài. Nếu người thụ hưởng đã thay đổi, người xác minh nên đóng các bước kiểm soát thay đổi trước khi người phê duyệt chấp nhận rủi ro thương mại.
Đồng hồ 2: bản ghi giải phóng 30 phút
Ngay trước khi giải phóng, hãy lưu một bản ghi gọn gàng duy nhất:
| Kiểm soát | Bằng chứng giải phóng | Điều kiện tạm dừng |
|---|---|---|
| Danh tính nhà cung cấp | Tên tiếng Trung và USCC đã khớp với thực thể dự định | Không có danh tính đáng tin cậy hoặc sai công ty |
| Các bên giao dịch | So sánh tên hợp đồng, hóa đơn và người thụ hưởng | Sự khác biệt về thực thể không được giải thích |
| Tính liên tục của hướng dẫn | Chi tiết hiện tại bằng với đường cơ sở đã phê duyệt | Bất kỳ thay đổi nào chưa được xác minh |
| Xác nhận độc lập | Kênh liên hệ đã biết, ghi chú cuộc gọi, liên hệ lại khi cần thiết | Chỉ có email tranh chấp hoặc số điện thoại mới khả dụng |
| Cơ quan nội bộ | Người phê duyệt bắt buộc và chủ sở hữu ngoại lệ đã được ghi nhận | Áp lực bỏ qua chính sách |
| Giao dịch ngân hàng | Người tạo và người kiểm tra so sánh thông tin đã nhập với hồ sơ đã phê duyệt | Thông tin nhập thủ công khác với gói phê duyệt |
Sử dụng quy trình vận hành danh sách kiểm tra giải phóng chuyển tiền cho khoản thanh toán thường xuyên không thay đổi. Nếu thông tin ngân hàng thay đổi, hãy chuyển sang quy trình xử lý thay đổi thông tin ngân hàng. Sự thay đổi này không nên bị che giấu như một ô đã tích trong quy trình thanh toán bình thường.
Đồng hồ 3: giờ đầu tiên sau khi nghi ngờ sai hướng
Nếu nhóm phát hiện ra rằng tiền có thể đã chuyển vào tài khoản sai, tốc độ là yếu tố quan trọng. Liên hệ ngay với tổ chức tài chính khởi tạo, nêu rõ rằng giao dịch có thể gian lận và yêu cầu quá trình thu hồi hoặc hoàn tác. IC3 cũng khuyên nên yêu cầu tổ chức khởi tạo liên hệ với tổ chức thụ hưởng; lưu ý rằng việc thu hồi không được đảm bảo.
Đồng thời thực hiện các bước sau:
- ngừng mọi khoản thanh toán đang chờ xử lý hoặc lên lịch sử dụng thông tin tranh chấp;
- bảo quản các email gốc kèm tiêu đề, tệp đính kèm, tin nhắn trò chuyện, hóa đơn, xác nhận ngân hàng và nhật ký phê duyệt;
- thông báo cho các liên hệ thuộc bộ phận an ninh, tài chính, pháp chế, bảo hiểm và quản lý theo kế hoạch sự cố;
- liên hệ với nhà cung cấp chính thức thông qua các kênh đã biết trước đó mà không sử dụng luồng tin đáng ngờ;
- báo cáo qua các kênh thực thi pháp luật và tội phạm mạng phù hợp với khu vực tài phán của bạn; nạn nhân tại Hoa Kỳ có thể sử dụng IC3;
- bảo vệ các hộp thư có nguy cơ bị xâm nhập, xem xét các quy tắc chuyển tiếp và phiên làm việc, và đặt lại thông tin đăng nhập thông qua đội ngũ an ninh.
Không xóa cuộc trò chuyện đáng ngờ, đàm phán với người nhận không xác định hoặc trì hoãn cuộc gọi cho ngân hàng trong khi cố gắng chứng minh chính xác cách thức xảy ra xâm nhập.
Làm cho khoản thanh toán tiếp theo an toàn hơn
Sau bất kỳ nỗ lực hoặc hành vi chuyển hướng nào, hãy xem xét cả hai phía của quy trình: dữ liệu tuyển chọn nhà cung cấp, thẩm quyền thay đổi thông tin ngân hàng, bảo mật email, xác thực đa yếu tố, cảnh báo chuyển tiếp hộp thư, ngưỡng thanh toán, sự tách biệt giữa người tạo và người kiểm tra, và cách thức nhân viên tìm kiếm thông tin liên hệ độc lập.
Để xem toàn bộ gói tài liệu, hãy sử dụng các tài liệu cần thu thập trước khi thực hiện chuyển tiền cho nhà cung cấp. Để nắm bắt các dấu hiệu cảnh báo rộng rãi hơn về công ty và hoạt động, hãy sử dụng hướng dẫn về các dấu hiệu đỏ của nhà cung cấpViệc tách biệt các nhiệm vụ này ngăn ngừa việc kết quả đăng ký sạch sẽ bị nhầm lẫn là xác thực cho một chỉ thị ngân hàng đã thay đổi.
Bài viết này cung cấp thông tin chung về kiểm soát thanh toán và chuẩn bị sự cố. Bài viết không cung cấp lời khuyên về ngân hàng, pháp lý, an ninh mạng, bảo hiểm hoặc khôi phục cho một giao dịch chuyển tiền cụ thể.