电汇前的供应商红旗警示

当供应商的汇款指示发生变更或显得异常时,应使用经批准的受益人基线、独立回调、放行记录以及首小时响应计划。

最危险的供应商汇款指示可能出现在熟悉的邮件线程中,使用正确的发票金额,并看似来自你的团队已经认识的人。 因此,支付控制不能仅仅是“这封邮件看起来是否真实?”它必须将指示与独立建立的供应商和受益人基线进行比较。

本手册区分了三个时钟:入职期间建立的控制系统、今日电汇的放行检查,以及疑似误导发生后的第一小时。它侧重于支付指令风险,而不是重复一般的供应商红旗警示列表。

两名财务人员在对供应商银行指令进行电话确认并授权电汇之前,独立核实该指令
只有当联系路线和预期受益人在争议性指示到达之前就已确立时,独立确认才有效。

时钟 1:在发票到期前建立基线

在入职期间创建经批准的供应商付款记录,此时没有人面临释放资金的压力。记录注册的中文名称、统一社会信用代码(USCC)、合同方、预期的发票开具方、批准的受益人、受益人国家或地区、银行名称、账号尾号、货币,以及链条中任何不同实体的商业理由。

同时建立两条不依赖于同一电子邮件账户的确认路线:例如,从先前通信中验证的电话号码和另一个已知联系人。记录你组织中谁可以批准新的受益人,以及需要两名批准人的价值阈值。

中国营业执照规则将公司名称和统一社会信用代码等身份字段置于执照上。 审查官方执照字段规定。利用这些字段来锚定供应商记录,然后将它们与合同和付款方联系起来。网站名称或电子邮件签名不能替代注册身份。

理解为什么熟悉的线程是不够的

商业电子邮件诈骗(BEC)可能涉及伪造的地址或真正被入侵的邮箱。攻击者可能会观察真实的账单对话,并在预期付款的时刻插入不同的账户详情。因此,正确的名称、金额、产品描述和电子邮件历史可以与欺诈性的受益人共存。

FBI 将 BEC 描述为一种可以将旨在发送给熟悉供应商的付款重定向的计划,并建议通过直接语音通信和以前已知的联系方式确认转账。 阅读 FBI 的 BEC 指南

不要询问同一个电子邮件线程是否被入侵。不要使用添加到变更指示中的电话号码。验证路线必须来自你预先存在的记录或与所涉消息独立的另一个来源。

七个应阻止放行的触发因素

这些信号并不能证明欺诈。每一个都是暂停的理由,直到变化得到解释并独立确认:

  1. 新账户或受益人。 任何对经批准基线的更改都会重置付款检查,即使供应商说旧账户不可用。
  2. 新国家、地区或不相关的公司。 供应商要求将大陆合同方的资金发送到香港公司、出口代理商、个人或其他司法管辖区,而没有经批准的关系文件。
  3. 临时紧急。 利用折扣、生产排期、假期、发货放行或管理人员出差来绕过常规审批。
  4. 沟通模式改变。 发件人切换域名、个人邮箱、即时通讯账号、电话号码或语言,并劝阻使用旧渠道。
  5. 拒绝通话。 在需要确认银行详情时,联系人仅通过电子邮件或聊天进行沟通。
  6. 文件不连续。 受益人、发票开具方、合同当事方、货币或金额在不同版本之间发生变化,且缺乏清晰的修订轨迹。
  7. 异常保密或权威施压。 请求者声称高级管理层已批准例外情况,但不允许直接联系审批人。

FBI指南指出,无法解释的紧急性、对电汇信息的临时更改、通信渠道的变化以及拒绝使用语音或视频均为警示信号。 查阅官方警示信号列表

执行独立回拨

使用经批准的入职记录中的号码拨打已知供应商联系人。如果主要联系人可能是其邮箱被入侵的人员,请包括另一名已知联系人。不要提前透露所有预期答案;要求供应商用自己的话陈述变更内容。

实用的回拨脚本如下:

“我们正暂停支付参考号[内部参考]。请说明当前授权用于此发票的受益人法定名称、银行所在国家/地区、货币及账户最后四位字符。如果这些与我们经批准的记录不符,请解释哪一方拥有该账户、为何涉及该账户、变更何时生效,以及贵司内谁授权了此项变更。我们将记录回复内容,并在放行前完成内部审批。”

记录日期、时间、拨打的号码、通话人员、未经提示所述细节、要求的支持性文件以及内部审核人员。仅询问“邮件是否正确?”的回拨产生的证据效力较弱。

IC3建议对账户信息变更采用备用渠道或双重验证。 查看IC3预防与应对指南

解决公司与受益人之间的关系

受益人不匹配并不自动构成欺诈。中国供应商可能出于 documented commercial reason(有文件的商业理由)使用出口公司、关联贸易实体、集团财务公司或香港公司。控制措施是确定该独立实体的身份、角色、收款权限,以及合同和发票是否支持该安排。

并列比较以下名称:

  • 当前记录中注册的中国公司;
  • 卖方或合同当事方;
  • 发票开具方;
  • 受益人法定名称;
  • 账户变更授权人。

如果存在差异,收集书面解释、关系证据、适当情况下的修订交易文件以及经独立确认的授权。有关 核查中国供应商收款人 深入涵盖此关系。对于发票名称问题,请使用单独的 发票不匹配工作流

美国商务部官方指导将公司存在性、地址、联系方式和红旗指标视为初步背景调查的一部分,同时将该调查与更深入的境内尽职调查区分开来。 阅读背景调查指南。供应商身份核查与银行指令核查相互支持,但任何一方都不能替代另一方。

不要让薄弱的控制措施造成虚假的安全感

测试付款

小额转账仅能确认资金能否到达该账户,以及可能有人能够观察到它。它无法确立谁控制该账户、关系是否获得授权,或下一笔指令是否会保持不变。

银行信函或截图

文件可能被篡改、过时,或为其他实体开具。应将其视为一项用于比较的材料,而非独立的确认依据。通过既定联系渠道和您自己的银行程序核实重大账户变更。

来自常用电子邮件地址的回复

被盗用的邮箱可以发送和接收回复。在同一账户内将同一对话移至另一条消息并不会创建独立渠道。

紧急的管理层审批

内部审批无法弥补外部证据的缺失。如果收款人发生变更,验证者应在审批者接受商业风险之前关闭变更控制步骤。

时钟 2:30 分钟释放记录

在释放前立即保存一条紧凑记录:

控制 释放证据 暂停条件
供应商身份 中文名称和统一社会信用代码(USCC)与预期实体匹配 无可靠身份或公司错误
交易各方 合同、发票和收款人名称进行比较 无法解释的实体差异
指令连续性 当前详情等于已批准的基准 任何未经核实的变更
独立确认 已知联系渠道,通话记录,必要时进行二次联系 仅有争议的电子邮件或新的电话号码可用
内部授权 已记录所需审批人和例外事项负责人 规避政策的压力
银行入账 制单人与复核人将录入详情与批准记录进行比对 手动录入内容与批准文件包不符

使用运营 电汇放行检查清单 处理常规且未变更的付款。如果银行账户信息发生变更,请切换至专用的 变更银行账户信息流程。该变更不应被掩盖为正常付款中仅勾选的一个复选框。

时钟 3:疑似资金误转后的第一个小时

如果团队发现资金可能已转入错误账户,速度至关重要。立即联系发起金融机构,声明该转账可能存在欺诈行为,并要求其启动召回或撤销程序。IC3 还建议要求发起机构联系接收机构;IC3 指出,追回款项并不保证成功。

同时:

  1. 停止任何使用争议账户信息的待处理或计划中的付款;
  2. 保留带有标头、附件、聊天消息、发票、银行确认函和批准日志的原始电子邮件;
  3. 根据事件预案通知安全、财务、法务、保险公司和管理层联系人;
  4. 通过之前已知的渠道联系真正的供应商,不要使用可疑的对话线程;
  5. 通过您所在司法管辖区适用的执法和网络犯罪渠道进行报告;美国受害者可使用 IC3;
  6. 保护可能受邮件箱,审查转发规则和会话,并通过安全团队重置凭据。

不要删除可疑对话,不要与未知收件人谈判,也不要为了证明具体如何发生入侵而延迟拨打银行电话。

使下一次付款更安全

在任何尝试或实际资金转移后,审查流程的两个方面:供应商入职数据、银行账户变更权限、电子邮件安全、多因素认证、邮件箱转发警报、付款阈值、制单与复核分离机制,以及员工如何查找独立联系方式。

对于完整的文档包,请使用 在供应商电汇前收集的文档。对于更广泛的公司和运营警示信号,请使用 供应商红旗指南. 将这些任务分开可以防止将干净的注册表结果误认为是已更改的银行指令的认证。

本文提供一般的支付控制和事件准备信息。它不提供针对特定转账的银行、法律、网络安全、保险或恢复建议。