資安檢測

釣魚信沒有錯字了:供應商換帳號,別讓 AI 替你決定匯款

一封中文自然、稱呼正確、還接著舊訂單討論的信,要求公司把貨款改匯新帳號。你會讓會計照辦嗎?如果防線只有「看起來像不像詐騙」,這道關卡已經不夠用。企業真正要守住的,是誰能改收款資料,以及付款前誰負責獨立確認。

本文回答一個問題:AI 讓釣魚信更像真的,中小企業怎麼擋?以下情境與檢查表是原創防守建議,不是特定案件、法定程序或安全保證。查核日期:2026 年 10 月 10 日。

信寫得漂亮,不等於寄件者可信

FBI/IC3 在 2024 年 12 月的公告指出,犯罪者會用生成式 AI 協助社交工程與釣魚,包含翻譯、減少文法及拼字錯誤,讓訊息更可信。這是既有風險說明,不是今天新爆發的事故,也不代表每封流暢的信都是 AI 寫的。FBI/IC3 公告

錯字、奇怪網址與不尋常附件仍值得查,但「沒看到錯字」不能當作放行理由。與其追問信是不是 AI 生成,更重要的是看它要求什麼:改匯款帳號、交出登入密碼、提供驗證碼,或跳過原有核准,都應觸發額外查證。

真信箱也可能送出假指令

商務電子郵件詐騙(BEC)不只靠假網域。FBI 說明,攻擊者也可能取得帳號或既有帳務信件,再挑合適時機提出付款要求。因此寄件地址正確、對方知道訂單細節,仍不能單獨證明這次變更獲得授權。FBI:商務電子郵件詐騙

假設會計收到熟悉供應商的來信,說銀行系統調整,要今天改匯另一個帳號,還附了新電話。這是虛構教學例。正確做法不是先指控供應商,而是暫停變更,用公司原本保存、來源可信的聯絡方式確認。直接回同一封信,或打信內剛提供的號碼,不算獨立核對。

把「看到信」和「有權付款」拆開

老闆可以先訂一條原則:收款資料變更,不能由同一封訊息同時提供指令與驗證管道。急件也要走核對流程;老闆本人提出的要求,也不能因職位高就跳過。

下面五項可交給財務與 IT 一起對。這是本文整理的判斷表,不是認證標準;沒有資料就寫待查,不能勾成安全。

要確認的事 付款前要拿到的證據 不能當作證據的東西
聯絡對象 既有可信電話回撥或當面確認的紀錄 信內新電話、同一串回信
變更內容 原帳號、新帳號與變更原因經核對 只有一份新帳號附件
核准權限 經辦與第二位核准者留下確認紀錄 「老闆說很急」的轉述
登入要求 自己開啟已知服務入口查詢 從催款信連結輸入密碼
異常回報 可暫停付款、找到負責人的管道 要求員工自己判真假、別打擾

把核對結果留在既有付款紀錄,不必另買一套系統。若原聯絡人無法確認,就先保持待查,不因截止時間逼近改成放行。雙人核准也不是兩人都看同一封信就算完成;至少要有人確認到獨立來源。

帳號防線和付款防線,要各守一關

英國 NCSC 提醒,信箱被取得後,攻擊者可能冒名寄信或藉密碼重設碰到其他帳號;其指引建議在服務支援時使用 passkey,不支援時至少用獨立強密碼及兩步驟驗證。NCSC:保護企業信箱

企業應請管理者盤點財務與管理員信箱的登入保護、帳號復原方式與異常登入紀錄,確認誰負責回應。這是降低帳號被盜的風險,不等於每個付款指令都是真的。開了多因素驗證,財務仍要核對收款資料變更。

如果盤點時發現公司系統、資料權限或程式設計也有疑慮,可以從奧微智盾資安服務的既有檢測範圍評估:網站、內部系統、資料庫與程式源碼,透過 AI 輔助滲透測試及人工驗證,提供風險分級與優先修補建議,並可協助程式修補。本文沒有宣稱提供郵件代管、防詐攔截或款項追回服務。

已經點了、輸入了、付了,先說清楚發生什麼

不要把所有狀況混成「中毒」。單純看信、點連結、輸入密碼、開附件及匯款,處理順序不同。先停止後續操作,保留原信與時間,向公司指定窗口說明實際做過的動作,不要為了證明沒事再點一次可疑連結。

若已輸入帳密,從自己確認過的正常入口聯絡帳號管理者處理;若已匯款,立即聯絡金融機構,提供交易資訊並尋求協助。FBI 也提醒遭遇 BEC 應立即聯絡金融機構;能否攔阻或追回,不能保證。不要把國外通報網站當成台灣企業的法定通報程序。

老闆該獎勵的是「有人及時喊停」,不是逼員工猜出 AI 的破綻。下一次付款資料突然變更,先問公司拿得出什麼獨立確認紀錄,再問信寫得多像真的。

本文由奧微軟體開發企業社撰寫,作者亦提供文中提及的資安服務;內容為一般風險管理資訊,不構成個別企業的安全、法律或金融判定。

回文章列表