/ 供应商核验 / 邮箱域名 / 付款安全
供应商邮箱域名变更怎样复核
合作两年的销售人员忽然从一个拼写略有不同的新域名发来邮件,解释公司正在升级邮箱,并附上改过银行账户的尾款发票。邮件引用了真实订单号和此前讨论的交期,语气也与旧联系人相似。采购若直接在原邮件里回复确认,可能一直在和攻击者或被入侵的邮箱对话。

冻结新指示,保留未争议业务
采购把新域名发来的付款账户、发票、交期、收货地址、文件下载和登录请求标记为待验证。财务暂停相关付款,物流与质量不依据新邮件改变放行条件。已由旧渠道确认且与变更无关的工作,可以由负责人评估后继续。
团队保存原始邮件文件和完整邮件头,不只截取正文。记录收件时间、From、Reply-To、Return-Path、Message-ID、发送服务器、认证结果、附件名称和链接文本。转发邮件可能改变头部,安全人员优先取得原始副本。
采购给案件分配订单号与核验负责人。所有后续联系采用旧档案中的电话、供应商门户或此前验证过的联系人,不使用新邮件签名里提供的号码和链接。
逐字符比较旧域名和新域名
核验表并排显示完整邮箱地址和域名,检查字母替换、缺字、多字、连字符、子域名、顶级域变化以及相似 Unicode 字符。屏幕上看似相同的国际化域名,还要查看其 ASCII/Punycode 形式。
邮件显示名可以沿用熟悉的销售姓名,Reply-To 也可能把回复送到另一地址。采购展开完整地址,不从通讯录头像、历史主题或自动补全判断身份。
FBI 对商业邮件诈骗的说明列出相似邮箱和网站、鱼叉式钓鱼以及入侵真实邮件线程等手法。攻击者掌握订单号、旧发票或对话细节,只说明它接触过业务信息,不能证明发件人获得供应商授权。
从独立入口查询域名登记
采购手工输入 ICANN 查询入口或使用可信 RDAP 服务,记录注册日期、更新日期、注册商、域名状态、名称服务器和可见联系人。新域名在付款请求前几天注册、状态异常或名称服务器与供应商解释不符时,团队提高核验级别。
ICANN 说明 RDAP 提供当前域名登记数据,并逐步替代 WHOIS。隐私与数据保护规则会遮盖部分登记信息,ICANN 也不负责验证登记资料中的用户身份。因此,查询结果可以揭示时间线和技术线索,不能单独证明域名由合同供应商控制。
网站能够打开、HTTPS 证书有效或自动跳转到旧网站,也不构成公司授权。攻击者可以注册相似域名并配置证书,供应商也可能合法使用由集团或服务商登记的域名;采购仍需向真实公司确认。
通过既有渠道确认公司决定
核验人员拨打供应商主档、旧合同、旧官网存档或此前成功回拨记录中的号码。电话中确认旧域名、新域名、生效日期、变更原因、受影响人员、旧邮箱是否停用,以及公司内部谁批准了迁移。
金额较大或伴随付款变化时,采购要求供应商法定代表人、授权负责人或已核实的管理人员出具书面说明。说明使用公司抬头,列出两个域名、联系人、订单范围、生效时间和紧急联系渠道。
旧邮箱若仍安全,可由旧地址和新地址分别发送一致确认。旧邮箱被入侵或停用时,供应商应通过电话、门户、视频会议或其他既有渠道建立替代证据,不能要求买方“只相信新邮件”。
确认联系人仍代表原供应商
销售人员可能离职、转到关联公司或改由代理商承接。采购核对姓名、职位、负责订单、签约权限和新的劳动或代理关系。一个真实员工使用新邮箱,也不必然有权修改价格、付款账户或合同主体。
公司重组、品牌更换或集团统一邮箱时,采购把域名变化与法定主体变化分开。营业执照或登记名称、合同卖方、发票开具方、生产方、出口方和银行受益人逐项比对,并通过正式变更文件解释差异。
供应商改用免费邮箱或临时域名时,团队可以为低风险沟通设定有限期限,但付款、签约、账户重置和敏感文件仍走已经验证的渠道。例外写明订单、联系人、允许事项和到期日。
邮件认证结果只能说明技术路径
安全人员查看 SPF、DKIM 和 DMARC 结果及标识符对齐情况。CISA 资料说明,SPF 和 DKIM 帮助接收方验证发送服务及邮件签名,DMARC 告诉接收系统如何处理未通过认证的邮件。
认证失败可能来自欺骗、转发或供应商配置错误;认证通过则表明邮件符合该域名发布的技术规则。攻击者若控制新域名,或已经登录供应商真实邮箱,也可能发出通过认证的邮件。
采购把认证结果当作风险线索。IT 或邮件管理员负责解释邮件头,供应商管理人员负责确认域名和账号授权,财务负责核对付款权限,三者不能由一个绿色图标替代。
链接和附件在验证前隔离
新域名邮件中的登录页、网盘、压缩包、二维码和宏文档先交给安全流程检查。员工不在邮件链接打开的页面输入邮箱密码、验证码或银行信息,也不使用对方要求安装的远程工具。
业务确需交换文件时,采购从已验证的供应商门户或双方既有受控空间取得。NCSC 建议对重要邮件请求采用电话、短信、门户或当面等第二类通信方式,并提示组织使用受控云空间代替附件传递敏感资料。
旧线程中的链接也要重新检查。攻击者可能进入真实邮箱后修改附件或付款信息,熟悉的主题和历史正文不能降低附件审查标准。
银行账户变更单独走高风险流程
邮箱域名和银行账户同时变化时,财务不把两个变化合并为一次确认。采购先验证供应商身份和新域名,财务再按账户变更协议核对受益人、开户行、账号、SWIFT 或本地清算代码、账户国家及币种。
FBI 建议使用自行查找的号码核实账户或付款程序变化,并警惕异常催促。财务通过旧主档号码回拨,核验人和付款批准人分开;回拨内容、对方姓名、时间和复述的账户尾号写入记录。
小额测试款只能证明资金到达某个账户,不能证明账户属于合同卖方,也无法证明发件人有权改变收款路径。第三方或关联公司代收时,采购补齐代收授权、债务清偿、退款与税务文件。
检查发票、订单和门户是否同步
采购把新发票与已批准 PO、旧发票和供应商主档逐字段比较。卖方名称、地址、税号、产品数量、币种、金额、贸易术语和受益人变化都列入差异表,不接受只修改邮箱而重新生成的整张发票。
供应商门户、电子签名平台或订单系统中的联系人变更,也要由管理员通过独立权限批准。收到“请绕过门户,系统正在维护”的邮件时,团队向平台管理员核实,不把临时故障当作放弃控制的理由。
质量、物流、报关和客服会收到图稿、地址、放货或客户资料指示。采购统一发布经确认的新邮箱清单和生效时间,撤销旧地址的业务权限,防止不同团队各自判断。
供应商解释需要覆盖安全处置
合法域名迁移应说明旧域名去向、转发规则、账号迁移、多人邮箱、外部服务商和恢复渠道。若发生邮箱入侵,供应商还需确认受影响账号与时间范围、恶意转发规则、被访问的订单和已经采取的措施。
IT 负责人要求相关账号更改凭据、撤销会话、检查转发与收件规则并启用多因素认证。买方检查自己是否点击链接、输入密码或下载附件;存在风险时按内部事件响应流程处理。
供应商说“邮箱已修好”不能关闭案件。团队需要知道哪些邮件可能被篡改,受影响期间的发票、账户、交货与图稿指示逐一回到控制版本核对。
已经付款时立即处理
财务发现款项可能汇入欺诈账户时,立即联系本方金融机构,请其联络收款机构并尝试冻结或追回。FBI 也要求受害者尽快联系金融机构并向 IC3 报告;其他地区按当地警方、网络事件和反诈骗渠道办理。
团队保存付款申请、网银回执、邮件原件、通话、账户核验和内部批准,不再向可疑邮箱透露追回进度。法务、保险、管理层和安全人员根据金额及数据暴露范围参与。
未造成损失的尝试也应保留并向内部安全团队报告。相似域名、可疑地址和攻击时间可以用于拦截后续邮件,供应商也能提醒其他客户。
把新域名纳入受控主档
核验通过后,供应商管理员更新主档,保存旧新域名、批准文件、联系人、权限、生效日期和旧域名状态。邮件白名单只覆盖经确认的域名与用途,不因一封真实邮件放开全部附件或自动付款。
采购向内部相关人员发送独立通知,说明哪些人员改用新地址、哪些旧地址停用,以及付款账户是否变化。被拒绝的邮件和发票留在案件目录,文件名标明不授权业务。
下一个订单检查供应商是否按承诺使用新域名,旧地址是否仍发来矛盾指示。域名再次变化、员工频繁换号或付款路径反复调整时,采购提高供应商审核等级。
各岗位签字后恢复业务
采购负责人确认供应商主体与联系人,IT 或安全人员检查域名和邮件技术线索,财务负责人验证付款路线,法务或合规人员处理主体变更及事故义务。业务负责人决定哪些未争议工作可以继续。
独立回拨未完成、域名拼写解释不清、RDAP 时间线矛盾、联系人授权缺失、邮件头显示异常、附件尚未检查、发票主体或银行账户不一致、供应商无法说明入侵范围时,团队暂停新指示、付款和相关放行。
企业可以借助客户与供应商资料流程维护获准邮箱域名、联系人权限、账户变更和复核记录,让采购与财务在付款前看到异常。邮箱安全事件、欺诈追款、数据泄露和合同授权仍须结合企业制度、银行要求及适用法律处理。
邮箱域名变更核验表
| 域名与邮件 | 逐字符差异、RDAP 时间线、完整邮件头、SPF/DKIM/DMARC、链接附件 |
|---|---|
| 身份与授权 | 旧渠道回拨、供应商主体、联系人职位、公司批准、旧域名处置和例外期限 |
| 交易与付款 | PO、控制发票、受益人银行、门户指示、双人核验、付款和放行状态 |
| 事件与结案 | 入侵范围、账号处置、受影响邮件、银行追款、报告记录、主档更新和内部通知 |
接受新邮箱前检查
- 新旧域名已经逐字符比较,登记与技术线索完成复核。
- 供应商通过旧主档渠道确认域名、联系人和生效时间。
- 公司主体、发票、银行受益人和授权没有被邮箱变化掩盖。
- 链接附件经过安全流程,重要请求使用第二类通信方式确认。
- 批准范围、旧邮箱状态、内部通知和再次核查节点已经记录。
参考来源
- 美国联邦调查局:商业邮件诈骗用于相似域名、真实邮件线程入侵、账户变化独立核实和付款后紧急处置说明。
- ICANN:域名登记数据访问协议用于 RDAP 的用途、数据范围及其作为 WHOIS 替代协议的说明。
- ICANN:域名登记数据的使用用于登记数据可协助身份与安全调查,同时存在隐私遮盖和验证边界的说明。
- 英国国家网络安全中心:组织怎样防范钓鱼邮件用于重要请求采用第二通信方式、受控文件渠道、多因素认证和内部报告流程。
- 美国网络安全与基础设施安全局:DMARC 说明用于 SPF、DKIM 与 DMARC 的邮件认证作用及技术边界。