更新于 2026-09-29 · 独立资源,法律审核待定。
为什么BEC证据需要放眼整个公司
商业邮件诈骗(BEC)攻击很少只涉及一封邮件。它通常牵涉邮箱、审批链、供应商记录和付款系统,证据因此分散在多个系统里,而不是集中在一个文件夹。
请把这当作整理一份完整说明来做,而不只是把可疑邮件转发给银行了事。漏掉一个环节,比如是谁批准了付款,都可能拖慢银行申诉或日后的索赔。
原样保留邮件
按原始格式保存诈骗邮件,而不是截图,这样完整的技术标头才不会丢失。如果公司邮件系统不容易找到这些信息,可以参考如何为BEC案件保留邮件标头。
如果存在被模仿或替换的真实邮件往来,请连同假邮件一起保留。把两者放在一起对比,往往能清楚看出骗局是从哪个环节切入的,比如发件人域名被悄悄改动了一个字母。
记录内部审批过程
列出谁收到了请求、谁批准了付款,以及每个环节做了或没做哪些核实。趁记忆还新鲜,让每位相关人员写一份简短的书面记录,这往往和邮件本身一样有价值。
把发票、付款指示和转账确认放在一起保存,并注明各自的日期和时间。这样能建立一条清晰的内部时间线,方便银行、警方或律师查阅。
保留银行和付款记录
保存转账确认、收款账户号码,以及与银行就止付申请往来的任何记录。可以先了解银行止付如何运作,清楚一旦资金转出后银行能做什么、不能做什么。
案件仍在处理期间,不要在会计系统里关闭或归档这笔付款记录,即便日后账目上需要做冲销处理。
接下来该怎么做
内部记录整理好后,通过银行的止付流程报告,并提交警方报案,让商业罪案调查部得以立案。如果能确认收款账户,较大金额的案件也值得考虑民事索赔这条路。
一份清晰完整的档案,能让任何协助公司处理此事的人更快评估案情。开始这场对话之前,不需要把每份文件都准备得完美无缺。
如果公司还在梳理事情经过,把时间线和目前已保留的资料告诉我们,我们可以帮您看清接下来实际可行的一步。
常见问题
保留邮件证据需要IT部门协助吗?
会有帮助,因为IT部门能导出带完整技术标头的邮件原件,而不只是截图。如果IT支援一时找不到人,先按原始格式保存邮件,等紧急报案流程完成后再让他们介入。
假发票明知是假的,还需要保留吗?
需要。假发票连同它模仿或替换的那份真实发票,能清楚说明这次诈骗是如何伪装的。把两个版本连同各自收到的日期一起保留。
如果有好几名员工参与了这笔付款的审批,该怎么办?
趁记忆还清楚,让每个相关人员分别写一份简短的书面说明,包括谁收到请求、谁批准了付款。这份内部时间线往往和邮件本身一样有用。
如果公司还在梳理事情经过,把时间线和目前已保留的资料告诉我们,我们可以帮您看清接下来实际可行的一步。