APP下载

台银海外分行爆发商业电邮诈骗千万,台银列为人为疏失,金管会要求加强控管

消息来源:baojiabao.com 作者: 发布时间:2026-08-24

报价宝综合消息台银海外分行爆发商业电邮诈骗千万,台银列为人为疏失,金管会要求加强控管

台湾银行洛杉矶分行因为员工在家上班,导致汇款流程未再确认,遭到电子商业邮件诈骗千万元。

台湾银行洛杉矶分行日前向金管会通报4月24日爆发资安事件,该分行行员收到往来客户要进行汇款转账的的电子邮件,因为实施居家办公无法转账,便将该封汇款邮件转到分行承做,不过,该指示汇款电邮与原本客户电邮有一个字母差异,在分行并未确认汇款资料正确性便进行转账,导致该分行遭到诈骗约美金45万美元(约新台币1,350万元)。

虽然说,该起事件是因为洛杉矶下达禁足令,导致许多行业很多员工都必须在家上班,但不具名资安顾问却认为,不应该以“在家上班”模糊事件焦点。他指出,Email电子邮件是串连银行内部与外部连系的重要管道,传统资安防护措施置重兵于组织边界的作法,未来将更难应付骇客精心设计的钓鱼邮件。该名资安顾问则建议,银行可以师法国外推动DMARC(Domain-based Message Authentication, Reporting & Conformance)等作法,来降低钓鱼邮件的威胁。

台银确认为人为疏失,金管会要求强化资安及内控要求

根据媒体报导,台湾银行将此事资安事件列为人为疏失,主要关键在于针对客户资讯核对有疏漏且没有落实照会机制,而资讯部门也查阅分行的资讯设备,初步排除骇客入侵银行内部、窃取客户资料。

金管会在接获台湾银行通报该起偶发重大事件后,也要求各银行必须要落实相关的资安及内控要求,包括落实社交工程演练、强化使用者资安意识;针对交易指示签名以及电子邮件加强核对,对一定金额以上交易需先跟客户确认并留存记录。

这类电子邮件诈骗事件一般称之为BEC(Business E-mail Compromise,商业电子邮件诈骗),光是今年3月武汉肺炎疫情期间,美国FBI旗下的网络犯罪投诉中心(IC3)就收到超过1,200笔与武汉肺炎诈骗有关的投诉,FBI则呼吁企业应该留意商业电子邮件的诈骗。

即便相关呼吁言犹在耳,即便各种SOP都有明确规范,但只要操作过程中有一个不小心,电子邮件中的l(小写L)和I(大写I),6(数字6)和b(小写B),0(数字0)和O(大写O)等,都可能会因为疏忽而导致错误发生。

仿效国外企业推动DMARC,降低接到钓鱼邮件概率

不具名资安顾问表示,电子邮件易守难攻,通讯协定(Email protocol)本身就有弱点,即便一些电子邮件防护设备会检查恶意程式、连结、附档,或者是阻挡黑名单等,但对BEC而言,这些都未必有效。他更直言,很多资安保险并不理赔BEC资安事件,因为严格来说,这是“被骗”不是“被骇”。

不具名资安顾问指出,为了阻绝这类垃圾邮件或钓鱼邮件,国外企业推动DMARC,透过确认发送电子邮件Domain的正确性,降低用户收到垃圾邮件及钓鱼邮件的概率,即便是Gmail商用版电邮G Suite,也已经支援DMARC。不过,他也认为,虽然DMARC可以降低BEC,但包括通讯商等ISP业者,也都要一起努力才行。

“台银洛杉矶分行的行员也不笨,一定是收到之前收过或熟悉的email和业务内容才会回应,”不具名资安顾问认为,面对越来越复杂的网络世界,企业都必须要改变传统资安防䕶以组织边界为范围的观念,必须要改用服务流程和Cyberspace作为界线,才可能做到比较完整的防护。

 

2020-05-13 19:58:00

相关文章