浙江诸暨一家企业的出纳吴女士,怎么也想不通:聊天框里明明是老板本人的头像、老板本人的账号,怎么就是骗子?
答案说出来让人发冷:骗子根本没换账号,换的是她电脑里的头像。
去年七月八日中午十二点,吴女士的微信上"董事长"发来转账指令,分三笔,共一千七百万。她照办了。这不是骗子随手碰运气——此前一封钓鱼邮件已经往她电脑里种了木马,骗子远程监控了很长时间,摸清了公司作息、老板行踪、沟通习惯,专挑董事长居家办公、员工午休的空档动手,直接远程操控电脑,把聊天软件里的真头像换掉。不建新号,不拉小群,一切都在原有的对话框里发生。
冒充老板诈骗示意图(图源:网络)
幸运出在最后一笔。转账前吴女士习惯性给老板打了个电话核实,老板一头雾水:没让转钱。骗局这才穿帮,她立刻报警。警方启动省市县三级反诈机制紧急拦截,挽回一千零八十八万——剩下的六百一十二万,追不回来了。
类似的剧本其实到处在演。台州一家企业被同款手法——木马远控加冒充老板拉群——骗走一千万零八万,警方抓了四十一个人,追回六百多万;东营一家公司的财务被冒充负责人骗走四百多万,半小时内紧急冻结,追回三百零九万。手法一模一样:先种木马,长期潜伏,摸清作息,专挑老板不在、财务独自在岗的窗口期下手。冒充领导类诈骗早就上了公安部的高发类型名单,这两年又叠上了AI换脸和拟声,连视频通话都能造假了。
这起案子的价值远不止一家企业的损失。警方串并省内多起同手法、同木马的案件,把窝点锁定在缅北"掸邦第四特区",顺藤摸瓜推动中缅联合收网,捣毁了几十个同类窝点,一批金主头目被押解回国。一个出纳的电话,间接掀了一片园区。
复盘整个链条,最该改的其实是流程。大额转账不打电话核实,聊天软件里的头像就是最高授权,这个漏洞在无数公司都原样摆着。财务圈的土办法其实很成熟:大额必须电话或当面核实,拨通讯录里存的号码,不拨对方发来的;AB角双人复核;延迟到账;下班关电脑、退出聊天软件;陌生邮件的链接一个不点。有财务人员说过,自己公司坚持老板现场签字审批,同款骗局上门两次都没得手。银行端的法人二次验证也能再加一道闸——多一道手续,就多一次让骗局停下来的机会。
冒充老板类诈骗漫画(图源:网络)
骗子的技术在升级,AI换脸、拟声都已上场,但核心一环从来没变过:让转账的人在情绪和时间压力下跳过核实。换句话说,最原始的那通电话,恰恰是最强的防火墙。
一千七百万的教训,拦回了一千零八十八万,算是幸运。可这种幸运不该指望第二次。看到这篇文章的,不妨现在就问一句自家财务:大额转账,打电话吗?
热门跟贴