老闆維基:供應商突然通知改銀行戶口?偽冒發票詐騙點防

老闆維基:供應商突然通知改銀行戶口?偽冒發票詐騙點防

上回提要:老闆維基精選

守好公司保安,先可以放心發展生意。複習一下之前嘅實戰攻略:

  1. 老闆維基:開視像會議都可能唔係真人?AI Deepfake假冒老闆詐騙點防
  2. AI寫嘅詐騙Email睇唔出破綻?老闆維基:中小企點樣AI檢測假Email?
  3. 老闆維基:舊員工電郵仍然生效?離職清單漏咗呢一步

一句話總結:偽冒發票詐騙係商業電郵騙案最常見嘅手法之一:騙徒假冒供應商或者公司高層,用電郵通知「收款戶口已經更改」,要求將貨款轉去新戶口。香港警方列出嘅常見手法包括偽冒域名、入侵電郵系統監視往來郵件等;最實用嘅防線,係任何更改收款戶口嘅通知,一律用舊記錄入面嘅電話號碼回撥核實,同埋大額付款要兩個人批核。

更新日期:2026年10月

(以下「阿強」同「阿怡」為根據常見情況虛構嘅示例人物,用以說明風險,並非真實個案,如有雷同純屬巧合。)

阿強做緊貨品進口貿易,公司得幾個人,財務呢啲嘢一直由阿怡負責。一日阿怡收到合作咗好多年嘅供應商電郵,話因為「內部審計」,下個月起收款銀行戶口要轉,附上一張新發票同新戶口資料。

封電郵嘅語氣、簽名同公司Logo都一模一樣,仲話今次貨款要喺星期五前過,否則會影響下批貨嘅出貨時間。阿怡見到係老客,加上催得緊,冇多諗就照新戶口過咗數。

兩個星期後,真正嘅供應商打嚟追數,話一直冇收到錢。阿強同阿怡先至發現,嗰封電郵嘅寄件人網址同真正供應商只係差一個字母。

「封電郵睇落完全冇破綻,我哋淨係睇咗內容,冇睇過寄件人個網址,更加冇打過電話核實。」

一、偽冒發票詐騙點運作?香港警方列出5大手法

香港警方網站嘅《商業電郵騙案》專頁,列出騙徒常用嘅5種手法,偽冒發票詐騙通常係幾種手法混合使用:

手法一:偽冒域名

騙徒註冊一個同真實公司幾乎一樣嘅網域,只係改一兩個字母,等收件人一眼睇唔出分別。

手法二:入侵電郵系統

騙徒黑入公司或者業務夥伴嘅電郵,長期監視雙方往來,揀啱時機以真實對話嘅身份提出「更改戶口」,最難分辨。

手法三:針對性釣魚郵件

專門針對會計、財務等職位,寄出度身訂造、內容有說服力嘅電郵。

手法四:惡意連結或附件

假發票或者假出貨通知入面藏有惡意程式、鍵盤記錄程式,或者將你導去偽造嘅登入頁面偷取密碼。

手法五:製造緊急同權威壓力

用「戶口即將關閉」「供應鏈出問題」等講法逼你快手處理,令你冇時間核實。

二、最危險:騙徒已經入咗你嘅電郵

如果騙徒只係偽造域名,你仔細睇寄件人網址都可能識破;但如果佢哋已經入侵咗電郵帳號,電郵根本就係「真」嘅,情況就麻煩好多。

HKCERT(香港電腦保安事故協調中心)曾經發文提醒,有一種「中間人」釣魚手法(Adversary-in-the-Middle),可以連多重認證都繞過,據HKCERT所講,呢種攻擊自2021年9月起一直活躍,已經針對至少一萬個機構。

HKCERT指出,騙徒入侵電郵帳號之後,會搵出同付款有關嘅郵件,假冒帳號主人要求詐騙性匯款,之後刪除佢哋發出嘅郵件,同埋設定收件匣規則,將受害人嘅回覆隱藏起嚟,令真正嘅帳號擁有人好難發現。

三、真實案例:物流公司收「假電郵」損失1億港元

2023年7月,《香港01》報道一宗案件:一間本地物流公司收到一封假冒海外總部高層嘅電郵,指示將款項轉去指定戶口,公司分11次轉帳,合共約港幣1億元,事後懷疑受騙先報警。

呢宗案件係假冒高層嘅「老闆詐騙」,同偽冒供應商發票嘅手法唔完全一樣,但同屬商業電郵騙案一類,共通點係:受害人都係見到「熟悉嘅身份」,加上緊急語氣,就冇做額外核實。

至於整體數字,香港防騙協調中心公佈2025年全年錄得43,212宗騙案,損失約81億港元,但官方統計冇單獨拆出商業電郵騙案嘅數字,所以暫時未能量化呢類案件到底有幾多。

四、5步核實流程:任何更改收款戶口都要過呢關

第1步:用舊記錄入面嘅電話號碼回撥

收到更改戶口通知,唔好回覆嗰封電郵,亦唔好打郵件簽名檔上面嗰個電話。要打去你一早已經有嘅舊記錄、合約或者公司網站上面嘅號碼,直接同供應商確認。警方都建議透過另一個渠道核實電郵內容。

第2步:兩個人批核

警方建議公司推行雙重授權付款,即係改咗戶口之後嘅第一次付款,要有第二個同事覆核先可以放行,唔好淨係靠一個人拍板。

第3步:睇清楚寄件人網址

留意電郵地址有冇細微分別,例如「m」同「rn」、「o」同「0」(HKCERT嘅反釣魚提示亦提到呢類字母分別),唔好淨係睇顯示嘅寄件人名稱。

第4步:做好電郵保安設定

警方建議公司加強電郵保安,例如啟用SPF、DKIM、DMARC呢類電郵驗證設定,呢部分可以請IT同事或者電郵服務供應商協助檢查。

第5步:定期檢查郵箱規則同啟用多重認證

按照HKCERT建議,要留意收件匣有冇出現自己冇設定過嘅規則,並留意登入頁面網址;有條件嘅話,可以考慮升級到更強嘅認證方式(例如硬件FIDO認證)。下一篇老闆維基會專門講雙重驗證點set。

五、已經過咗數,點算?

一旦發覺過咗錢去錯戶口,第一時間要做嘅係即刻通知銀行,要求嘗試攔截或者追回款項,同時報警(可以打警方防騙易熱線18222查詢)。時間愈早,愈有機會攔截,唔好因為覺得尷尬而拖延。

阿強事後同阿怡訂咗一條新規矩:「以後但凡有供應商話改戶口,一律打電話落去舊號碼問清楚,再由我簽名先可以放行。多一個電話,好過蝕成個月利潤。」

老闆維基語錄:

「封電郵再似都好,戶口一改,就當佢係陌生人,打個電話問清楚先。」

常見問題

偽冒發票詐騙同一般釣魚電郵有咩分別?

一般釣魚電郵通常係廣撒網,偽冒發票詐騙則多數針對特定公司同職位(例如財務),內容度身訂造,甚至引用真實交易細節,所以更加難分辨,亦更加容易造成大額損失。

點樣識別供應商電郵係咪被冒充?

先睇清楚寄件人網址有冇細微分別(例如改咗一兩個字母),再留意內容有冇催促你快手處理;最穩陣係用你早就有嘅電話號碼聯絡對方確認,唔好用電郵入面提供嘅聯絡方法。

中小企冇IT部門,點做電郵保安設定?

SPF、DKIM、DMARC呢類設定可以請電郵服務供應商或者外聘IT顧問協助檢查同啟用,唔使自己處理技術細節;日常最有效嘅防線,反而係付款流程上嘅人手核實同雙重授權。

已經轉咗錢出去,仲追唔追得返?

視乎款項去向同報案速度,唔可以保證一定追回。但愈早通知銀行同報警,愈有機會攔截款項,所以一旦懷疑受騙,應該即刻行動,唔好等到確認清楚先處理。

老闆應該設定邊個金額門檻要兩個人批核?

冇統一標準,建議按公司日常付款規模自行訂定,原則係「更改收款戶口後嘅首次付款」或者「超過某個金額嘅付款」,都要有第二位同事覆核,並保留相關電郵同通話記錄。

來源及更新紀錄

資料來源:香港警方《商業電郵騙案》專頁(police.gov.hk);香港電腦保安事故協調中心(HKCERT)《繞過多重認證保護,盜用電郵帳號》及2025年11月反釣魚提示;《香港01》2023年7月17日報道「警拘75人涉50宗$2.4億騙案 物流公司收『假電郵』損失$1億」;香港防騙協調中心(ADCC)2025年騙案統計。文中「阿強」同「阿怡」為根據常見情況虛構嘅示例人物,用以說明風險,並非真實個案;物流公司個案則為已報道嘅真實事件,兩者請勿混淆。更新日期:2026年10月。