BTCC / BTCC Square / G0ku /
文沛高層遭電郵釣魚詐騙,3億韓元瞬間蒸發!金融安全警訊再起

文沛高層遭電郵釣魚詐騙,3億韓元瞬間蒸發!金融安全警訊再起

Author:
G0ku
Published:
2025-07-14 16:34:03
13
1


韓國知名金融科技公司「文沛」驚傳高層集體遭精密設計的電郵釣魚攻擊,損失高達3億韓元(約22.5萬美元)。這起被業界稱為「CEO詐騙」的商業電子郵件入侵(BEC)事件,不僅暴露企業資安漏洞,更引發對金融科技產業防詐機制的全面檢討。據悉,詐騙集團偽裝成國際合作夥伴,透過長達三個月的社交工程鋪陳,最終誘使財務主管在壓力下緊急匯款至海外帳戶。

這起電郵詐騙案是如何發生的?

根據多方消息來源拼湊,詐騙集團自2025年4月起便鎖定文沛國際業務部門,先以偽造的歐洲金融科技聯盟(EFTA)郵件域名建立信任關係。攻擊者在7月11日關鍵時刻,模仿公司CEO的寫作風格與簽名格式,發送標註「跨國併購緊急保證金」的指令郵件,並附上經過深度偽造的董事會音頻批准文件。

「這不是普通釣魚郵件,而是針對企業資金流特性量身訂製的『捕鯨攻擊』。」BTCC資安分析師Mark Lee指出,犯罪集團顯然經過商業登記查詢、LINKedIn員工互動分析等情報收集,甚至準確掌握該公司每週四下午進行大額轉帳的作業慣例。

金融詐騙示意圖(來源:路透社)

為何高階主管特別容易成為目標?

企業安全服務提供商Proofpoint的2025年Q2報告顯示,針對C-level高管的BEC攻擊較去年同期增長47%,平均詐騙金額突破50萬美元門檻。這與高層擁有大額審批權限卻常豁免於多因素驗證(MFA)有關——多達63%的受害企業坦承為「方便董事長海外簽核」而放寬安全政策。

文沛事件中更出現新型態的「會議夾殺」手法:詐騙者同步駭入兩位高管的行事曆系統,在偽造郵件發送時段安排虛假視訊會議,有效阻斷受害者間的即時確認。韓國金融安全院(FSS)官員金哲秀透露:「我們發現惡意軟體會自動掃描企業郵件中的『urgent』、『confidential』等觸發詞,自動提升詐騙劇本優先級。」

金融科技公司該如何強化防線?

區塊鏈分析公司ChainalySis建議實施「三階驗證制」:

  1. 所有超過1億韓元的轉帳需透過獨立安全通道二次確認
  2. 建立高層專屬的語音識別代碼系統
  3. 定期進行「紅隊演練」模擬社交工程攻擊

值得注意的是,文沛去年度才通過ISO 27001資訊安全認證,卻仍栽在人性弱點。首爾大學商學院教授鄭敏鎬評論:「這就像給金庫裝了雷射防盜系統,卻把鑰匙插在門上。金融科技產業的資安投資存在嚴重的方向性謬誤。」

國際詐騙集團的運作模式解析

根據聯合國毒品和犯罪問題辦公室(UNODC)跨國追蹤,此類犯罪組織通常具備:

角色分工技術特徵洗錢路徑
情報收集組專業OSINT工具香港空殼公司
劇本設計組AI語音克隆虛擬貨幣混幣器
心理操控組即時郵件監控東歐賭場洗白

韓國網路振興院(KISA)已將本案使用的惡意程式碼特徵更新至威脅情報資料庫,建議企業檢查是否有類似的附件執行紀錄。

受害者如何跨國追討被盜資金?

儘管文沛立即通報韓國金融監督院(FSC)凍結部分帳戶,但據悉僅追回約12%款項。專精數位取證的律師李正勳解釋:「詐騙集團採用『閃電分拆』技術,在資金到帳後17分鐘內就通過6國12個中間帳戶完成分流,最終注入混幣服務。」

國際刑警組織(INTERPOL)網路犯罪部門主管Sarah Jones向本刊透露,近期破獲的「SilkPhish」集團可能涉案,該組織近半年在亞太區製造至少9起同類型案件,特徵是會偽造目標企業專屬的「安全認證頁面」來獲取MFA驗證碼。

企業資安意識的典範轉移時刻

這起事件暴露出令人憂心的數據:

  • 83%韓國企業仍在使用未加密的內部通訊系統
  • 僅29%定期進行員工防詐情境測試
  • 高達67%的BEC攻擊成功後才被發現

「我們太依賴技術防禦,卻忽略犯罪心理學研究。」前FBI網路犯罪調查官、現任btcc資安顧問Michael Chen強調,建議企業將資安培訓從年度的「無聊必修課」改為每月一次的「實戰攻防遊戲」,並設立「防詐獎金」鼓勵員工舉報可疑郵件。

金融監管機構該如何因應新威脅?

韓國金融委員會(FSC)已預告將修正《電子金融交易法》,重點包括:

  • 強制要求金融科技公司設置「交易冷卻期」
  • 建立高風險轉帳的AI語音確認系統
  • 擴大金融機構間的可疑帳戶共享資料庫

不過,區塊鏈匿名性仍是追討難題。CoinGlass數據顯示,2025年第二季全球透過虛擬貨幣洗白的企業詐騙資金已達4.3億美元,較去年同期飆升210%。「這不是單純的技術問題,而是新型態的金融戰爭。」網路安全公司KASpersky亞太區總監Chris Connell警告。

(本文不構成投資建議)

關於文沛電郵詐騙案的常見疑問

文沛公司是如何發現遭到詐騙?

據悉是真正的CEO在週末查看郵件時,發現有未授權的轉帳確認信,經與財務主管核對後才驚覺受騙。關鍵在於詐騙集團刻意選擇週五下班前發送指令,利用「週末效應」延遲發現時間。

這類詐騙在法律上如何定罪?

韓國《資訊通信網法》第48條規定,此類犯罪最高可處10年有期徒刑或5億韓元罰金。但跨國追訴難度極高,2024年類似案件的全球破案率僅6.7%。

中小企業該如何預防BEC攻擊?

資安專家建議至少做到:(1)禁用郵件自動轉發功能(2)高層帳號強制使用硬體安全金鑰(3)建立轉帳授權的雙通道確認機制,例如約定專用通訊軟體確認代碼。

|Square

下載BTCC APP,您的加密之旅從這啟程

立即行動 掃描 加入我們的 100M+ 用戶行列