/ 邮件域名 / 付款安全

订金请求来自新邮箱域名时怎样处理

熟悉的销售人员突然从一个新域名发来形式发票,解释公司更换了邮件系统,并催促当天支付订金。新域名可能是正常迁移,也可能是相似域名、冒用身份或已被入侵的账户。采购方不需要先给它贴上“诈骗”标签,但应在资金离开前把身份和付款路径重新闭合。

采购和财务人员核对新邮箱域名发来的供应商订金请求
邮件能说出订单细节,不代表发件人就有权改变付款安排。

先停下付款,不要在原邮件里自证

财务收到新域名的付款请求后,应暂停新建受益人、修改银行主数据和支付订金。不要点击邮件中的登录、云盘或“验证账户”链接,也不要只通过回复该邮件索取更多证明。若邮箱已被入侵,回复仍可能落到同一控制者手中。

FBI 的商业邮件欺诈资料提醒,犯罪者可能冒用显示名称、注册相似域名或利用被入侵的合法账户发起付款请求。它同时建议使用第二渠道核对账户信息变化,并仔细查看完整发件地址。

逐字符比较域名和地址

把新旧地址完整展开,检查连字符、复数、国家后缀和容易混淆的字母。例如原域名与带地区名、集团名或轻微拼写变化的域名,外观看起来可能很接近。FBI 关于商品采购类 BEC 的公告列出了相似域名冒用,并建议通过企业公开总机而非邮件提供的号码核实联系人。

可以用 ICANN Registration Data Lookup 查看域名的公开注册数据、注册商和状态,但隐私保护、代理注册或信息缺失都很常见。查询结果只能作为线索,不能单独证明域名属于该供应商,也不能因为新近注册就自动判定欺诈。

用既有渠道确认变更

从供应商主档、历史合同、官方网站或此前已经核验的名片中找到联系方式,主动联系原联系人或公司总机。确认公司是否启用新域名、启用日期、旧域名是否仍受控、发件人身份,以及这次订金请求是否真实。不要使用新邮件正文里的电话号码或即时通信二维码完成唯一确认。

英国 NCSC 的 BEC 指南建议,对付款指令变更、新供应商付款和异常高额交易采用另一种验证方式,并且不要只依赖邮件提供的联系方式。金额较大时,应安排两人共同完成付款批准。

域名确认后仍要核对收款账户

即使供应商确认新域名真实,也要把形式发票抬头、合同卖方、银行受益人、账号、银行国家、币种和历史付款记录逐项对齐。新域名和新账户同时出现时,应分别核验,不能用“邮箱是真的”推导“银行账户也是真的”。

若付款信息没有变化,记录这一事实;若账户发生变化,按供应商银行主数据变更流程重新审批,并通过银行证明和带外确认闭合。任何“旧账户冻结”“只能今天付款”或要求绕过双人审批的理由,都应升级处理。

检查内部邮箱和供应商侧风险

将可疑邮件交给 IT 或信息安全人员查看邮件头、回复地址、身份验证结果和登录异常。若企业或供应商邮箱可能被入侵,应重置凭据、启用多因素认证并检查转发规则。邮件头技术结果可以帮助判断传输路径,但不是签署权限或银行账户归属证明。

若款项已经汇出且随后发现异常,应立即联系汇出银行尝试冻结、召回或追踪,并保存邮件、域名、账户、时间和交易信息。是否能追回取决于支付路径和处理时点,不能等待供应商内部调查结束后再行动。

形成可复用的供应商变更记录

最终档案应保存原始邮件、完整邮件头、域名查询结果、第二渠道确认、供应商说明、PI、银行资料和付款批准。ISO 15489 的记录管理原则可用于支持记录捕获、责任分配和可追溯性。凯乐丰也可协助制造企业把这类供应商变更节点纳入数字化业务流程,让采购、财务和管理人员看到同一份确认状态。

恢复付款的条件应写清楚:供应商主体、联系人、新域名、最终 PI 和受益人均已通过独立渠道确认,异常链接或邮箱风险已交 IT 处理,并由财务授权人员完成双人批准。缺少任何一项,暂停状态继续保留。

工作清单

本文参考的一手资料

适用边界:本文是采购、财务与邮件安全控制指南,不鉴定具体域名或邮件是否构成犯罪。发现入侵、欺诈或资金损失迹象时,应立即联系银行、内部安全负责人及适用地区的执法或专业机构。

相关指南