![图片[1]安全114-安全在线-安全壹壹肆-网络安全黄页-网络安全百科诈骗者通过伪造巴尔的摩市供应商身份,盗取 150 万美元](https://www.anquan114.com/wp-content/uploads/2024/10/20241023100920954-image.png)
巴尔的摩市监察长表示,该市向一名诈骗者支付了超过150万美元的欺诈款项;此人成功冒充某供应商,并骗过了市政府员工,使其更改了该承包商的银行账户信息。
巴尔的摩监察长伊莎贝尔·梅赛德斯·卡明(Isabel Mercedes Cumming)在对此事件的事后分析中表示,该市应付账款部门未能在此前的欺诈事件后实施纠正措施,也没有建立适当的保护措施来核实供应商详细信息。
2024年12月,诈骗者使用一名合法公司员工的姓名提交了一份供应商联系表,以获取该供应商Workday系统的访问权限。被冒充的这名人员并无权访问公司财务信息,且诈骗者提供的电子邮件地址也非公司官方地址。然而,应付账款部门的一名员工并未联系供应商以确认此人身份。
诈骗者多次提交请求,要求更改Workday中关联的银行账户,这些请求最终获得两名员工的批准。在2月和3月,巴尔的摩应付账款部门向所谓的供应商支付了两笔款项——分别超过80万美元和72.1万美元——之后在收到收款方银行关于可疑活动的通知后,他们才发现这可能是一场欺诈。该市成功追回了数额较小的那笔付款。
这起供应商诈骗案至少是自2019年以来巴尔的摩市政府遇到的第三起同类事件。2022年,市长儿童与家庭成功办公室一笔超过376,213美元的款项,在诈骗者说服市财政部门更改账户信息后,最终流入了一个诈骗者的账户。三年前,在对某供应商的信息进行修改后,有62,377美元被汇入一个欺诈账户。
根据监察长关于2022年事件的一份报告,该市财务总监曾表示,事发后已制定了新政策,要求部门员工“独立地向请求更改银行的供应商的高管级别员工核实变更信息”。
应付账款总监小蒂莫西·戈德斯比(Timothy Goldsby, Jr.)在给最新报告的书面回应中表示,在此办公室于2023年1月从财政部迁至审计长办公室之前,先前的控制措施“并未完全制度化”。
他写道:“应付账款部门同意监察长的评估,即该事件的发生是由于验证程序存在漏洞以及供应商账户保障措施不足所致。”
他表示,事件发生后,该部门正在修订其供应商联系和银行信息更新的操作流程,并要求对任何银行信息的更改进行交叉验证。他们还在加强Workday系统内的保障措施,包括创建一个受限用户角色来管理账户的敏感更改,并加强员工培训,以提高对社交工程欺诈的识别能力。
巴尔的摩市曾经历过几起具有重大影响的网络事件,其中包括2019年的一次勒索软件攻击,该攻击造成了约1900万美元的损失,并导致服务中断数月。
消息来源:therecord;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
暂无评论内容