2013年,一个五十岁的立陶宛男人坐在维尔纽斯某间公寓的电脑前,打开了一个网页——Quanta Computer的官方网站。这家总部位于台湾桃园的电子制造巨头,是全球最大的笔记本电脑ODM厂商之一,为苹果、惠普、戴尔、联想和无数科技品牌代工生产硬件。他仔细浏览了Quanta的企业介绍、产品目录、高管团队,然后在搜索引擎中输入了一个问题:"哪些美国科技公司与Quanta Computer有业务往来?"答案很快浮出水面——Facebook和Google。这两家硅谷巨头都是Quanta的大客户,定期采购服务器硬件和数据中心设备,单笔交易金额动辄数百万美元。男人关掉浏览器,嘴角浮现出一丝微笑。他名叫Evaldas Rimasauskas,一个此前在犯罪记录上几乎空白的普通人。但在接下来的两年里,他将实施一场堪称"教科书级别"的商业邮件欺诈(Business Email Compromise,BEC),成功骗取Facebook约9900万美元、Google约2300万美元,合计超过1.22亿美元——这是BEC诈骗史上金额最大、手法最简洁、却也最具讽刺意味的案例之一。讽刺之处在于:他使用的工具,不过是几封伪造的电子邮件、几张假发票,以及一个注册于拉脱维亚的空壳公司。没有恶意软件,没有零日漏洞,没有社会工程学的复杂剧本——只有人类对"权威"和"流程"的盲目信任。
本节内容导航
一、维尔纽斯的普通人——Rimasauskas其人
埃瓦尔达斯·里马绍斯卡斯(Evaldas Rimasauskas),1967年前后出生于立陶宛苏维埃社会主义共和国时期。关于他的早年经历,公开资料极为稀少——这与Bogachev的刻意隐匿不同,Rimasauskas的"平凡"本身就是一种掩护。在2017年被捕之前,他没有任何已知的犯罪记录,没有黑客论坛的活跃痕迹,没有地下经济的交易历史。他只是一个五十岁的中年男人,住在立陶宛首都维尔纽斯,可能经营着某种小生意,或者从事着某种普通的商业活动。他的形象——如果FBI通缉令上的照片可以信赖的话——是一个面容普通、略显疲惫的东欧男人,头发稀疏,眼神中既没有Bogachev式的冷峻,也没有Mitnick式的狡黠。
这种"平凡"恰恰是Rimasauskas最致命的武器。Bogachev需要P2P僵尸网络和RSA-2048加密来实施犯罪,而Rimasauskas只需要理解一个简单的事实:在大型企业的财务流程中,"信任"是一种被默认设置的机制,而"验证"往往是一种被省略的环节。他不需要攻破任何防火墙,不需要植入任何木马,不需要掌握任何编程技能——他只需要比企业的财务人员更了解企业的财务流程,比企业的法务人员更熟悉企业的供应商关系。
Rimasauskas的犯罪动机同样朴素而直接:金钱。没有意识形态的驱动,没有对国家机器的反抗,没有对技术挑战的追求——只是一个五十岁男人对财富的渴望。这种动机的"纯粹性",使得他的犯罪计划格外冷静和理性。他不会像年轻黑客那样因为炫耀而暴露行踪,不会因为情绪波动而犯下低级错误。他的每一步都经过精心计算,每一个环节都留有退路。当FBI最终在2017年3月将他逮捕时,他已经将数千万美元转移到了全球各地的银行账户中,部分资金可能永远无法追回。
但Rimasauskas的故事中最令人深思的部分,不是他的犯罪手法,而是他的"非技术性"。在网络安全行业的话语体系中,我们习惯于将网络犯罪与"技术"联系在一起——黑客、漏洞、恶意软件、加密通信。Rimasauskas的案例彻底颠覆了这一认知:他证明了,在数字时代,最危险的攻击者不一定是技术天才,而是那些深刻理解组织行为、业务流程和人类心理的人。他的武器不是代码,而是对"人性弱点"的精准把握——对权威的服从、对流程的依赖、对"看起来正确"的事物的默认接受。
埃瓦尔达斯·里马绍斯卡斯案例摘要
二、Quanta Computer——一个完美的"替身"
要理解Rimasauskas的诈骗为何能够成功,必须先理解他选择的"替身"——Quanta Computer(广达电脑)。这家1988年创立于台湾桃园的企业,是全球最大的电子专业制造服务(EMS)和原始设计制造商(ODM)之一。它不直接面向消费者销售产品,而是为各大科技品牌代工设计和生产硬件——从笔记本电脑到服务器,从数据中心设备到5G基础设施。Quanta的客户名单堪称科技行业的"名人录":苹果、惠普、戴尔、联想、微软、Meta(Facebook)、Google……几乎每一家你叫得出名字的科技巨头,都曾是Quanta的客户。
Quanta与Facebook和Google的业务关系尤其密切。作为全球最大的数据中心硬件供应商之一,Quanta为这两家公司的全球服务器农场提供定制化的硬件解决方案。Facebook和Google的数据中心每年需要采购数以十万计的服务器、存储设备和网络设备,单笔采购合同的金额动辄数百万甚至数千万美元。这些交易通过正规的商业流程进行:采购部门发出订单,Quanta交付货物,财务部门根据发票付款——一个看似坚不可摧的闭环。
但Rimasauskas敏锐地发现了这个闭环中的一个裂缝:在大型企业的财务流程中,"供应商"的身份验证往往依赖于"已知信息"而非"实时核实"。如果财务部门收到一封来自"Quanta Computer"的邮件,要求将某笔款项汇入"新的银行账户",财务人员的第一反应通常不是"这是否真的是Quanta发来的邮件",而是"这是否符合我们内部的付款流程"。如果邮件的格式、措辞、签名看起来与以往的Quanta邮件一致,如果发票的金额和项目看起来与采购记录吻合,那么付款指令就会顺利通过审批——尤其是在涉及"长期合作伙伴"的情况下,企业的警惕性往往会显著降低。
Rimasauskas选择的另一个关键因素是Quanta的"知名度"与"低调性"之间的反差。Quanta虽然是全球电子制造业的巨头,但在普通公众中的知名度远低于苹果、Google或Facebook。这意味着,当Rimasauskas注册一家名为"Quanta Computer"的公司时,很少有人会产生怀疑——"Quanta"这个名字在拉脱维亚或塞浦路斯的企业注册系统中,不会触发任何特殊的警报。同时,由于Quanta本身不直接面向消费者,其品牌形象和通信风格也不为公众所熟知,这使得伪造Quanta的邮件和文件变得相对容易。
三、伪造的帝国——空壳公司、假发票与假邮件
2013年,Rimasauskas的犯罪计划正式启动。第一步,是在拉脱维亚注册一家空壳公司。根据拉脱维亚企业注册系统的记录,2013年8月5日,一家名为"Quanta Computer Inc. SIA"的公司在拉脱维亚东部城市道加夫皮尔斯(Daugavpils)注册成立,注册资本仅为1欧元。公司的初始注册人是一位名叫Vladimir A.的当地居民,但仅仅十天后——2013年8月15日——公司便被转让给了Rimasauskas。这家公司的名称与台湾广达电脑(Quanta Computer Inc.)几乎完全相同,唯一的区别是增加了拉脱维亚法律要求的"SIA"(SIA是拉脱维亚语"Sabiedrība ar ierobežotu atbildību"的缩写,意为"有限责任公司")后缀。
接下来,Rimasauskas以这家拉脱维亚"Quanta Computer"的名义,在塞浦路斯和拉脱维亚的多家银行开设了企业银行账户。塞浦路斯作为欧盟成员国,其银行系统享有较高的国际信誉,同时因其宽松的金融监管和优惠的税收政策,长期以来一直是国际资金流转的重要节点。拉脱维亚则是欧盟与独联体国家之间的金融桥梁,其银行系统对非居民客户相对开放。Rimasauskas在这两个国家开设账户,既能够获得国际银行体系的信任,又能够在必要时快速转移资金。
然后,Rimasauskas开始伪造邮件和文件。他没有入侵Quanta的邮件服务器——这太复杂了,也太容易被追踪。相反,他使用了更简单的方法:注册与Quanta官方邮箱地址极为相似的域名,创建伪造的电子邮件账户。例如,如果Quanta的官方邮箱域名是"@quantacorp.com",Rimasauskas可能会注册"@quantacorp-inc.com"或"@quanta-computer.com"——细微的差别在快速浏览中几乎无法察觉。他还会伪造Quanta高管的签名、公司信笺和公章,制作看起来与真实发票几乎完全一致的虚假账单。
这些伪造文件的质量之高,令人咋舌。根据美国司法部的起诉书,Rimasauskas伪造的发票、合同和信函" falsely appeared to have been executed and signed by executives and agents of the Victim Companies, and which bore false corporate stamps embossed with the Victim Companies' names"。换句话说,他不仅伪造了Quanta的文件,还伪造了Facebook和Google高管的签名和公司印章,以应对银行在接收大额转账时可能提出的验证要求。这种"双重伪造"策略——既伪造供应商的文件,又伪造受害企业的内部文件——使得整个诈骗链条在表面上看起来完全合法。
Rimasauskas诈骗手法拆解
- 第一步:注册空壳公司(2013年8月)——在拉脱维亚注册"Quanta Computer Inc. SIA",注册资本1欧元,地址为道加夫皮尔斯某公寓楼
- 第二步:开设银行账户——以空壳公司名义在塞浦路斯、拉脱维亚多家银行开设企业账户
- 第三步:伪造邮件域名——注册与Quanta官方邮箱极为相似的域名,创建伪造的电子邮件账户
- 第四步:发送伪造发票——向Facebook和Google的应付账款部门发送伪造的Quanta发票,金额与真实采购合同相符
- 第五步:要求变更收款账户——以"Quanta财务部门更新"为由,要求将款项汇入拉脱维亚和塞浦路斯的"新账户"
- 第六步:伪造内部文件——伪造Facebook和Google高管签名及公司印章,以应对银行验证
- 第七步:快速转移资金——收到款项后,立即将资金分散转移至斯洛伐克、立陶宛、匈牙利、香港等地的多个账户
更具讽刺意味的是,Rimasauskas的诈骗邮件在技术上没有任何"高级"之处。没有恶意链接,没有钓鱼附件,没有JavaScript注入——只有一封看起来完全正常的商务邮件,附带一张看起来完全正常的发票。传统的邮件安全网关(SEG)对这种攻击完全无效,因为邮件中没有任何可以被检测为"恶意"的技术指标。SPF、DKIM、DMARC等邮件身份验证协议,在当时也尚未被Facebook和Google的供应商邮件系统强制实施。Rimasauskas的邮件顺利地通过了所有的技术防线,直达财务人员的收件箱——然后,凭借"看起来正确"的外观,被默认信任。
Rimasauskas BEC诈骗全时间轴
数据来源:美国司法部起诉书、FBI调查记录、纽约南区联邦法院判决书四、为什么是他们——Facebook与Google的财务漏洞
当Rimasauskas的诈骗案在2017年曝光时,公众的普遍反应是震惊和不解:Facebook和Google——这两家拥有全球顶尖安全团队、每年投入数十亿美元网络安全预算的科技巨头——怎么可能被如此简单的手段骗走超过一亿美元?答案恰恰隐藏在"简单"二字之中。
首先,大型科技企业的财务流程设计,往往以"效率"为首要目标,而非"安全"。Facebook和Google每年需要处理数以万计的供应商付款,涉及数百亿美元的采购金额。在这样的规模下,每一笔付款都进行人工核实是不现实的。企业通常依赖ERP(企业资源计划)系统和自动化审批流程来处理日常付款——当发票金额在预设阈值以内、供应商在已批准名单上、采购订单号匹配时,系统会自动批准付款,无需人工干预。Rimasauskas的伪造发票恰好满足了所有这些自动化条件:金额合理(与真实采购合同相符)、供应商"熟悉"(Quanta是长期合作伙伴)、文件格式"正确"。
其次,科技企业的安全投资存在严重的"重技术、轻流程"倾向。Facebook和Google的安全团队可能拥有世界上最先进的威胁检测系统、最庞大的安全数据仓库和最顶尖的安全工程师——但这些资源主要被用于保护用户数据、防御网络攻击和检测恶意软件。对于"应付账款部门收到一封伪造发票"这种"低技术"威胁,企业的安全雷达往往缺乏敏感度。安全团队与财务团队之间的沟通壁垒,使得前者难以了解后者的业务流程和脆弱点,后者也难以识别看似正常的商务邮件中的异常信号。
第三,也是最关键的:Rimasauskas利用了"权威偏见"(Authority Bias)和"流程惯性"(Process Inertia)这两种强大的人性弱点。当一封邮件声称来自"Quanta Computer的财务总监",要求"按照新的银行信息付款"时,财务人员的潜意识反应是:"这是Quanta,我们的长期合作伙伴,他们有权要求更改付款信息。"这种基于"关系信任"而非"事实验证"的决策模式,在高压、快节奏的企业环境中尤为普遍。财务人员每天处理数十甚至数百笔付款,他们没有时间、也没有动力对每一封供应商邮件进行深度核实——尤其是当邮件看起来完全正常时。
美国司法部代理检察官Joon H. Kim在2017年Rimasauskas被捕时发表的声明,精准地指出了这一问题的本质:"This case should serve as a wake-up call to all companies – even the most sophisticated – that they too can be victims of phishing attacks by cyber criminals."(此案应向所有公司——即使是最成熟的公司——敲响警钟:它们同样可能成为网络犯罪分子钓鱼攻击的受害者。)Kim的措辞中使用了"phishing attacks"一词,这在当时引发了一些争议——因为Rimasauskas的攻击并不涉及传统意义上的"钓鱼链接"或"恶意附件"。但Kim的用意是明确的:在广义的"社会工程学攻击"范畴内,BEC本质上是一种最纯粹的"钓鱼"——钓的不是密码,而是信任。
五、全球洗钱网络——从拉脱维亚到香港
Rimasauskas的犯罪计划之所以能够在长达两年的时间里未被察觉,不仅因为他伪造的邮件和文件足够逼真,更因为他设计了一套精密的全球洗钱网络,使得追踪资金流向变得异常困难。
当Facebook和Google的财务部门将款项汇入Rimasauskas控制的拉脱维亚和塞浦路斯银行账户后,他并不会让这些资金在这些账户中停留太久。根据FBI的调查,Rimasauskas在收到每一笔款项后的数小时甚至数分钟内,就会启动资金转移程序。资金被迅速拆分,通过电汇方式转移至全球各地的多个账户——斯洛伐克、立陶宛、匈牙利、香港……这些账户分布在不同的司法管辖区,受不同的银行保密法律和监管框架保护。其中,香港作为亚洲金融中心,其银行系统对大额资金流转的审查相对宽松,同时与全球主要金融市场保持高度连通,成为Rimasauskas洗钱网络中的重要节点。
这种"快速拆分、多点分散"的洗钱策略,是跨国金融犯罪的经典手法。其核心逻辑在于:当资金被分散到数十个甚至数百个账户中,且这些账户分布在不同的国家和地区时,执法机构追踪和冻结全部资金的成本将呈指数级增长。即使FBI能够追踪到部分资金流向,也无法确保能够追回全部赃款——尤其是当部分资金已经通过现金提取、加密货币转换或实物资产购买等方式"洗白"时。
更具讽刺意味的是,Rimasauskas的洗钱网络在某种程度上"合法"地利用了全球金融体系的漏洞。欧盟内部的跨境资金转移受到"单一欧元支付区"(SEPA)机制的便利化,使得资金在欧盟成员国之间的流转几乎实时完成且成本极低。而香港作为中国的特别行政区,其独立的货币体系和金融监管框架,使得资金从欧盟流向香港后再流向其他地区,可以绕过部分国际反洗钱协议的追踪。这种"合法利用制度漏洞"的能力,正是跨国金融犯罪难以根除的根本原因之一。
从中国的视角来看,Rimasauskas的洗钱网络也涉及香港这一中国领土——尽管香港拥有独立的金融监管体系,但其作为中国的一部分,在打击洗钱犯罪方面与中国内地保持着紧密的执法合作。2017年Rimasauskas被捕后,中国公安部通过国际刑警组织渠道,与香港警方、拉脱维亚警方、塞浦路斯央行等多方进行了情报共享和协作调查。这一案例凸显了跨境金融犯罪治理中"国际合作"的重要性,也展示了中国在全球反洗钱网络中的积极参与。
六、东窗事发——从内部审计到FBI介入
再精密的犯罪计划,也终有暴露的一天。Rimasauskas的诈骗之所以在2015年后逐渐被发现,并非因为某一位财务人员突然"灵光一闪"识破了伪造邮件,而是因为企业内部的财务审计机制在长时间跨度后发现了异常。
根据公开报道,Facebook和Google的财务团队在例行审计中发现,部分支付给"Quanta"的款项与实际的采购记录无法对应。具体来说,某些发票所声称的"货物或服务",在企业的采购订单和收货记录中找不到匹配项;或者,某些付款的收款账户与Quanta在合同中指定的银行账户不一致。这些异常最初可能只是被标记为"需要核实"的审计项目,但随着核实的深入,财务人员逐渐意识到:这些款项可能从未到达真正的Quanta Computer。
当内部审计的怀疑被确认后,Facebook和Google迅速采取了行动。两家公司均向FBI报了案,并提供了详细的交易记录、邮件往来和银行流水。FBI的金融犯罪调查组随即介入,通过国际司法协助渠道,向拉脱维亚、塞浦路斯、香港等地的执法机构和银行发出了证据调取请求。这一过程耗时近两年——跨国司法协助的复杂性和官僚程序的冗长,是打击跨境金融犯罪的主要障碍之一。
2017年3月,在掌握了充分的证据后,FBI通过国际刑警组织向立陶宛警方发出了逮捕请求。立陶宛当局在维尔纽斯将Rimasauskas逮捕,并在随后的几个月内完成了引渡程序。2017年8月,Rimasauskas被引渡至美国,关押在纽约南区联邦法院的管辖范围内。从2013年犯罪启动到2017年被捕,Rimasauskas的诈骗活动持续了将近四年——其中两年是主动实施犯罪,两年是在FBI的调查中继续逍遥法外。这一时间跨度足以说明,即使是全球最顶尖的科技企业和最强势的执法机构,在应对跨境BEC诈骗时,也面临着巨大的时间和资源挑战。
七、法庭上的对峙——认罪、量刑与追赃
2019年3月,Rimasauskas在纽约南区联邦法院出庭,对一项电汇欺诈(wire fraud)罪名认罪。根据美国司法部的起诉书,Rimasauskas原本面临多项指控,包括电汇欺诈、严重身份盗窃(aggravated identity theft)和三项洗钱罪(money laundering)。如果所有罪名成立,他可能面临超过80年的监禁。但通过认罪协议,检方同意撤销部分指控,Rimasauskas仅需就一项电汇欺诈认罪。
2019年12月19日,纽约南区联邦法官George B. Daniels对Rimasauskas作出宣判。判决结果如下:
Rimasauskas判决结果(2019年7月24日,纽约南区联邦法院)
- 监禁:60个月(5年)
- 监外看管:2年(supervised release)
- 没收财产:49,738,559.41美元(约4970万美元)
- 赔偿金:26,479,079.24美元(约2650万美元,支付给其中一家公司);另需支付2000万美元给另一家公司
- 总计需退还金额:约9620万美元(加上已没收的4970万美元,合计约1.459亿美元)
值得注意的是,Rimasauskas的刑期——5年——与Bogachev的"逍遥法外"形成了鲜明对比。尽管Rimasauskas骗走的金额(1.22亿美元)远不及Bogachev的GameOver Zeus造成的损失(超过1亿美元直接损失,间接损失难以估量),但他最终被绳之以法,而Bogachev至今仍在俄罗斯自由生活。这一对比揭示了一个残酷的现实:在网络犯罪的国际治理中,"技术复杂度"与"被惩罚的概率"并不成正比。Bogachev的犯罪技术更为复杂,但由于俄罗斯与美国之间缺乏引渡条约,他得以逃避法律制裁;Rimasauskas的犯罪技术极为简单,但由于立陶宛与美国之间的司法合作相对顺畅,他最终未能逃脱。
关于追赃,Google公开表示"已追回全部被盗资金",而Facebook则表示"追回了大部分资金"。这意味着,尽管Rimasauskas设计了复杂的洗钱网络,但两家科技巨头凭借其强大的法律资源和国际合作网络,仍然成功地追回了大部分赃款。然而,这并不意味着所有受害者都能如此幸运——对于中小型企业而言,一旦遭遇BEC诈骗,追回资金的可能性往往微乎其微。
八、BEC的崛起——从"尼日利亚王子"到全球头号网络犯罪
Rimasauskas的案例并非孤立事件,而是商业邮件欺诈(BEC)这一犯罪形态在全球蔓延的缩影。BEC的概念最早由FBI在2013年正式提出,用于描述一种专门针对企业的电子邮件诈骗:攻击者通过伪造或入侵企业邮箱,冒充高管、供应商或合作伙伴,诱骗财务人员将资金转入攻击者控制的账户。与需要技术技能的传统网络犯罪不同,BEC的核心武器是"社会工程学"——对人类心理和组织流程的精准操控。
FBI的互联网犯罪投诉中心(IC3)自2013年开始系统追踪BEC损失。数据显示,BEC已经成为全球最具破坏力的网络犯罪类型之一:
FBI IC3 BEC年度报告损失趋势(2015-2025)
数据来源:FBI Internet Crime Complaint Center (IC3) 年度报告这些数字背后,是无数企业的血泪。BEC攻击的平均损失高达12.9万美元每起投诉,远高于普通钓鱼攻击的直接损失。2024年,BEC仅占IC3全部投诉的2.5%(21,442起),却贡献了16.7%的总损失(27.7亿美元)——这种"低频率、高损失"的特征,使得BEC成为企业网络安全防御中最棘手的威胁之一。
BEC的演变历程同样值得关注。早期的BEC攻击(2013-2015年)主要采用"CEO欺诈"模式——攻击者伪造CEO的邮件,向财务人员发送紧急转账指令。Rimasauskas的案例代表了BEC的第二种模式:"供应商欺诈"(Vendor Email Compromise,VEC),即攻击者冒充供应商,通过伪造发票骗取付款。此后,BEC又演化出了更多变种:"律师欺诈"(冒充律师事务所要求支付并购款项)、"W-2信息窃取"(冒充HR部门索取员工税务信息)、"房地产欺诈"(冒充房产中介骗取购房款)、"礼品卡欺诈"(冒充高管要求购买礼品卡)等。2024年以来,AI生成的BEC邮件开始兴起——攻击者利用生成式AI工具,根据目标企业的公开信息和通信风格,自动生成高度个性化的诈骗邮件,使得传统的基于规则检测的防御手段更加力不从心。
BEC之所以如此猖獗,根本原因在于其"低成本、高回报、低技术门槛"的特性。与勒索软件攻击需要开发恶意软件、建立C&C基础设施不同,BEC攻击者只需要一个邮箱账户、一个伪造的域名和一张假发票。攻击成本接近于零,但潜在回报却可达数百万甚至数千万美元。这种极端的"投入产出比",吸引了全球各地的犯罪分子涌入BEC领域——从尼日利亚的"雅虎男孩"(Yahoo Boys)到俄罗斯的"Cosmic Lynx"集团,从东南亚的诈骗园区到东欧的独立黑客。
BEC攻击模式演变与Rimasauskas案例定位
数据来源:FBI IC3公开案例分析、Ironscales《BEC演变报告》、行业安全研究九、中国的镜鉴——BEC威胁与反诈治理的中国方案
Rimasauskas的案例虽然发生在美国,但其揭示的BEC威胁对中国企业同样具有深刻的警示意义。事实上,BEC攻击在中国同样呈上升趋势,且手法不断翻新。2022年第三季度,Coremail企业邮箱安全中心监测到一种新型BEC诈骗邮件正在泛滥:诈骗团伙冒充国家各大银行,以"企业银行账户年审"为由,要求企业财务和出纳人员加入QQ群获取"年审材料"。一旦受害者进入QQ群,群里就会出现各种冒充的"公司法人""银行经理""企业CEO"等角色,以各种理由要求受害者向指定账户汇款。这种"线上钓鱼+线下社交工程"的混合模式,标志着BEC攻击在中国本土化的演进。
2024年,中国公安部公布了多起针对企业财会人员的电信网络诈骗典型案例。其中,安徽省阜阳市某公司的财务王某,在下载运行了一个伪装成"报税工具"的不明文件后,电脑被植入木马病毒。诈骗分子利用伪装的"公司领导"微信号,要求王某向指定账户转账。山东省烟台市某公司的迟某伟,在安装网上购买的"激活软件"后,电脑同样被植入木马,诈骗分子控制电脑自动发送转账请求给会计。这些案例表明,中国的BEC攻击已经从单纯的"邮件伪造",升级为"恶意软件+社交工程"的组合攻击,技术复杂度显著提升。
面对BEC威胁,中国的反诈治理体系展现出了独特的制度优势。2022年12月1日,《中华人民共和国反电信网络诈骗法》正式施行,这是中国首部专门针对电信网络诈骗的综合性法律。该法建立了"源头治理、综合治理、齐抓共管、群防群治"的工作机制,从电话卡、银行卡、支付账户等关键环节入手,构建了全链条的反诈防控体系。2024年,全国公安机关共破获电信网络诈骗案件29.4万起,抓获诈骗集团幕后"金主"、头目和骨干570余名;国家反诈中心累计下发资金预警指令183.8万条,会同相关部门拦截诈骗电话46.9亿次、短信33.7亿条,处置涉案域名网址1181万个,紧急拦截涉案资金3151亿元。
在企业层面,中国的网络安全产业也在快速发展。网易企业邮箱、腾讯企业邮箱、阿里企业邮箱等主流服务商,均已部署了SPF、DKIM、DMARC等邮件身份验证协议,并采用智能反垃圾技术、图片指纹技术和机器学习算法,对钓鱼邮件进行多维度检测拦截。Coremail等安全厂商则推出了专门针对BEC攻击的邮件网关解决方案,通过域名仿冒检测、邮件内容分析和行为异常识别,拦截BEC诈骗邮件。这些技术措施与《反电信网络诈骗法》的法治保障相结合,形成了"技术+法律+教育"三位一体的中国反诈方案。
然而,Rimasauskas的案例提醒我们:技术防线永远只是问题的一面。即使部署了最先进的邮件安全网关,即使启用了最严格的DMARC策略,如果企业的财务人员缺乏安全意识、如果企业的付款流程缺乏验证机制、如果企业的安全文化与财务文化之间存在鸿沟,BEC攻击仍然能够找到突破口。中国的反诈治理在"技术防控"和"法律打击"方面取得了显著成效,但在"企业安全意识教育"和"财务流程安全设计"方面,仍有提升空间。这正是Rimasauskas留给我们的最大教训:网络安全不仅是技术问题,更是管理问题、流程问题、文化问题——归根结底,是人的问题。
十、深层追问——当信任成为最脆弱的防线
Rimasauskas的故事,最终提出了一个关于数字时代"信任"的根本命题。在物理世界中,信任建立在面对面的交往、长期的关系和可验证的身份之上。但在数字世界中,信任被压缩为一个个抽象的符号:一个邮箱地址、一个域名、一张电子签名、一串银行账号。当这些符号可以被轻易伪造时,信任本身就成了最脆弱的防线。
Rimasauskas的成功,不是因为他的技术多么高超,而是因为他比任何人都更深刻地理解了现代商业社会中"信任的自动化"现象。在大型企业的财务流程中,信任已经被编码为一系列自动化的规则:如果发件人域名匹配、如果发票格式正确、如果金额在阈值以内、如果采购订单号存在——那么系统就会自动批准付款,无需人工质疑。这种"信任自动化"在提升效率的同时,也为攻击者打开了一扇大门:只要满足这些规则,就可以获得系统的"信任",进而获得资金。
这一命题对中国的数字化转型具有特殊的现实意义。随着中国企业加速推进数字化办公、电子发票普及和在线支付常态化,BEC攻击的潜在目标正在急剧扩大。从大型国企到中小民营企业,从外贸公司到制造业工厂,每一个使用企业邮箱、处理供应商付款的组织,都可能成为BEC攻击的下一个目标。Rimasauskas的案例告诉我们:在数字时代,安全防护不能只依赖技术系统,必须回归"人"这个核心——培养员工的安全意识、设计严谨的验证流程、建立跨部门的安全协作机制,才能真正构建起抵御BEC攻击的坚固防线。
站在中国的立场,我们也应当看到,Rimasauskas的案例揭示了全球网络犯罪治理中的结构性不平等。美国可以凭借其强大的国际执法网络和金融追踪能力,在数年内将一名立陶宛籍罪犯绳之以法;但对于许多发展中国家而言,类似的跨境追赃和引渡合作仍然面临重重障碍。中国始终坚持网络主权原则,主张各国对本国境内的网络活动拥有管辖权,同时积极参与国际执法合作,推动构建公正合理的全球网络治理体系。在打击BEC等跨境金融犯罪方面,中国公安部通过国际刑警组织、上海合作组织等多边机制,与全球各国执法机构开展了广泛而深入的合作——这正是中国为全球网络安全治理贡献的"中国智慧"和"中国力量"。
Rimasauskas在2019年被判入狱五年,他的"帝国"已经崩塌。但BEC的威胁远未结束。2024年,FBI IC3报告的BEC损失仍高达27.7亿美元;AI生成的BEC邮件正在让攻击变得更加难以识别;全球每年仍有数万家企业成为BEC的受害者。Rimasauskas的故事,不是一段已经结束的历史,而是一面映照未来的镜子——在这面镜子中,我们看到的是数字时代"信任"的脆弱性,是技术防线与人性弱点之间的永恒博弈,是每一个组织、每一个人都必须面对的严峻挑战。
三十年前,Koceilah Rekouche在AOL聊天室里创造了"phishing"这个词,只是想偷几个免费的上网账号。二十年后,Evgeniy Bogachev用GameOver Zeus将钓鱼攻击工业化,感染了全球百万台计算机。而在他们之间的某个时间点上,Evaldas Rimasauskas用最简单的工具——伪造的邮件和发票——证明了钓鱼攻击的终极形态不需要任何技术,只需要对人类信任的精准把握。这三个人,代表了钓鱼史的三个维度:技术的起源、技术的放大、以及技术的超越。而Rimasauskas的"超越",恰恰是最令人不安的——因为它提醒我们,在数字时代,最危险的攻击者,可能不是那些编写恶意代码的黑客,而是那些懂得阅读人性的人。
"此案应向所有公司——即使是最成熟的公司——敲响警钟:它们同样可能成为网络犯罪分子钓鱼攻击的受害者。此次逮捕也应向所有网络犯罪分子发出警告:我们将追踪他们,无论他们身在何处,都要让他们承担责任。" —— Joon H. Kim,美国代理检察官,2017年3月Rimasauskas被捕时声明
"Rimasauskas设计了一个明目张胆的计划,从美国公司骗取超过1亿美元,然后将这些资金转移到全球各地的银行账户。" —— Geoffrey S. Berman,曼哈顿联邦检察官,2019年Rimasauskas认罪时声明
延伸阅读与参考
- U.S. Department of Justice. "Lithuanian Man Pleads Guilty to Wire Fraud in Connection with Business Email Compromise Scheme." March 20, 2019. — 美国司法部官方通报,Rimasauskas于2019年3月20日在纽约南区联邦法院对电汇欺诈罪名认罪,检方撤销部分指控以换取认罪协议。
- U.S. Department of Justice. "Lithuanian National Sentenced to Prison for Role in $120 Million Fraud Scheme." December 23, 2019. — 美国司法部官方通报,Rimasauskas被判60个月监禁、2年监外看管,没收财产约4970万美元,赔偿金约9620万美元。
- U.S. Department of Justice. "Lithuanian Man Arrested for Wire Fraud and Money Laundering in Connection with Business Email Compromise Scheme." March 21, 2017. — 美国司法部官方通报,披露Rimasauskas在拉脱维亚注册空壳公司"Quanta Computer Inc. SIA"、伪造发票和邮件域名、利用塞浦路斯及香港银行账户洗钱的完整犯罪手法。
- FBI Internet Crime Complaint Center (IC3). "2024 Internet Crime Report." April 2025. — FBI IC3成立25周年年度报告,2024年共收到859,532起投诉,报告损失超过166亿美元(较2023年增长33%),BEC为损失最高的犯罪类型之一。
- FBI IC3. "Business Email Compromise: The $55 Billion Scam." Public Service Announcement, September 2024. — FBI IC3专题公告,确认2013年10月至2023年12月全球BEC累计暴露损失超过554.99亿美元,涉及305,033起国内外事件,覆盖186个国家。
- FBI. "FBI Releases Annual Internet Crime Report." April 23, 2025. — FBI新闻稿,发布IC3 2024年度报告,强调投资欺诈(含加密货币)损失超65亿美元,60岁以上人群损失近50亿美元。
- Ironscales. "The Evolution of Business Email Compromise." March 30, 2023. — 系统梳理BEC从CEO欺诈到供应商欺诈(VEC)再到AI赋能的演变历程,含攻击技术演进与防御建议。
- 公安部. "2024年,公安机关破获电信网络诈骗案件29.4万起." 2025年6月. — 中国公安部反诈工作通报,含破获案件数、抓获人数、拦截资金等关键数据,以及《反电信网络诈骗法》实施成效。
- 公安部. "公安部公布5起针对企业财会人员实施电信网络诈骗的典型案例." 2024年7月30日. — 公安部公布的BEC本土化案例,揭示"线上钓鱼+线下社交工程"混合攻击模式及木马植入手法。
- 《中华人民共和国反电信网络诈骗法》,2022年12月1日施行. — 中国首部专门针对电信网络诈骗的综合性法律,建立"源头治理、综合治理、齐抓共管、群防群治"工作机制。