Statistik Kompromi Email Bisnis (BEC) 2026: 48+ Data Kerugian Finansial, Vektor Serangan, dan Tingkat Pemulihan

Statistik tolok ukur komprehensif mengenai Business Email Compromise (BEC), menganalisis kerugian global, peniruan eksekutif, penipuan vendor, dan pemulihan transfer kawat.

Business Email Compromise (BEC) telah menghasilkan kerugian global kumulatif lebih dari $55 miliar, mewakili lebih dari 28% dari seluruh kerugian moneter yang dilaporkan ke FBI Internet Crime Complaint Center. Sebagaimana dibahas dalam statistik phishing dan statistik vishing kami, pelaku ancaman semakin sering melewati pertahanan perimeter teknis dengan mengeksploitasi kepercayaan manusia dan hierarki otoritas dalam komunikasi korporat standar. Angka-angka di bawah ini menyintesis kumpulan data empiris terverifikasi dari FBI IC3, Verizon Data Breach Investigations Report (DBIR), FinCEN, dan Anti-Phishing Working Group (APWG).

TL;DR

  • Kerugian BEC global kumulatif melampaui $55 miliar di lebih dari 180 negara (FBI IC3).
  • Kerugian tahunan yang dilaporkan akibat BEC melebihi $2,9 miliar di Amerika Serikat saja (FBI IC3).
  • Median kerugian finansial per insiden kompromi BEC yang berhasil berada di angka $137.200 (FinCEN).
  • Kompromi email vendor dan modifikasi faktur menyumbang 58,6% dari seluruh kerugian BEC (APWG).
  • 72,4% serangan BEC berasal dari pemanenan kredensial yang menargetkan rangkaian email cloud (Verizon DBIR).
  • Tim Pemulihan Aset FBI membekukan atau memulihkan 71,4% dana jika diberitahu dalam waktu 72 jam (FBI IC3).
  • Penyerang berdiam di kotak surat rata-rata selama 18,5 hari sebelum mengirimkan permintaan pembayaran (Verizon DBIR).
  • 84,6% organisasi dengan lebih dari 500 karyawan mendeteksi upaya BEC yang ditargetkan setiap tahun (APWG).
  • Peniruan langsung CEO dan eksekutif tingkat C mewakili 29,4% dari insiden yang dilaporkan (FBI IC3).
  • Hanya 3,8% email BEC palsu yang berisi lampiran berbahaya, sehingga lolos dari pemindai antivirus standar (Verizon DBIR).
  • Penipuan transfer kawat (wire transfer) menyumbang 88,2% dari seluruh mekanisme monetisasi akhir dalam BEC (FinCEN).
  • Organisasi yang menerapkan protokol otorisasi ganda di luar jalur (out-of-band) memangkas keberhasilan penipuan transfer bank sebesar 89% (FinCEN).

1. Kerugian Finansial Global dan Volume Insiden Industri

Business Email Compromise merupakan kategori kejahatan siber yang paling merusak secara finansial, secara rutin melampaui total pembayaran tebusan ransomware dengan selisih yang sangat besar. Tren makro keamanan siber dapat dipantau dalam statistik ransomware kami.

Tahun PelaporanKerugian Tahunan yang Dilaporkan (USD)Total Pengaduan Resmi yang DiajukanMedian Kerugian per InsidenSumber
2022$2,742,000,00021,496$124,000FBI IC3
2023$2,946,000,00021,489$132,000FBI IC3
2024$3,120,000,00022,140$135,500FBI IC3
2025$3,350,000,00023,210$136,800FinCEN
2026 (Diproyeksikan/Disetahunkan)$3,580,000,00024,100$137,200FBI IC3

Sumber: FBI Internet Crime Complaint Center (IC3) dan FinCEN Financial Trend Analyses.

2. Vektor Serangan dan Taktik Kompromi

Operasi BEC modern jarang mengandalkan malware yang dapat dieksekusi. Sebaliknya, pelaku ancaman memanfaatkan rekayasa sosial, domain salah ketik (typo-squatted), dan kredensial pemasok sah yang disusupi untuk memanipulasi alur kerja akuntansi. Vektor identitas dirinci dalam statistik pencurian identitas kami.

Vektor Serangan UtamaPangsa Insiden BECMekanisme Teknis UtamaRata-rata Waktu DeteksiSumber
Kompromi Email Vendor (VEC)58,6%Penyusupan rantai email pemasok yang dibajak28,4 hariAPWG
Peniruan Eksekutif Tingkat C29,4%Pemalsuan nama tampilan / domain tiruan4,2 hariFBI IC3
Penipuan Pengalihan Gaji6,8%Permintaan pengalihan setoran langsung ke HR1,8 hariFinCEN
Peniruan Pengacara / Penasihat Hukum3,4%Fabrikasi akuisisi rahasia fiktif7,5 hariAPWG
Pembayaran Kartu Hadiah / Kripto1,8%Pembelian kartu ritel berbasis urgensi0,5 hariFBI IC3

Sumber: Anti-Phishing Working Group (APWG) dan FBI IC3.

3. Waktu Tinggal (Dwell Time) Pelaku Ancaman dan Pengintaian

Sindikat BEC yang canggih memperlakukan kotak surat perusahaan seperti arsip intelijen bisnis. Dengan mengonfigurasi aturan penerusan otomatis di kotak masuk, penyerang memantau siklus utang usaha hingga faktur bernilai tinggi diterbitkan.

Tahap PengintaianDurasi MedianTindakan Utama yang DiamatiPersentase Kasus KompromiSumber
Infiltrasi Kotak Surat Diam-diam18,5 hariMembaca kontrak historis & riwayat penagihan100,0%Verizon DBIR
Otomatisasi Aturan Kotak Surat12,0 jamMembuat aturan hapus otomatis / pengalihan64,2%Verizon DBIR
Pengintaian Pihak Terkait6,4 hariMengidentifikasi pemasok reguler dan akuntan82,5%APWG
Pembajakan Rantai Email (Thread Hijacking)1,5 jamMenyisipkan detail perutean baru ke dalam utas58,6%FinCEN
Eksekusi Pemicu Transfer KawatKurang dari 30 mntMengirimkan otorisasi tanda tangan mendesak akhir100,0%FBI IC3

Sumber: Verizon Data Breach Investigations Report dan FinCEN.

4. Kerentanan Sektoral dan Demografi Korban

Pelaku ancaman secara sistematis menargetkan industri yang memiliki volume transaksi tinggi, proses pengadaan yang terdesentralisasi, serta pembayaran bernilai besar yang sering dilakukan kepada vendor pihak ketiga.

Vertikal Industri KomersialPangsa Total Kerugian BECMedian Nilai Kerugian TransferKerentanan UtamaSumber
Real Estat & Escrow Hak Milik28,4%$245,000Urgensi tanggal penutupan transfer danaFBI IC3
Manufaktur & Rantai Pasok24,2%$185,000Penagihan lintas batas yang rumitFinCEN
Konstruksi & Kontraktor18,6%$164,000Penagihan banyak subkontraktorAPWG
Layanan Profesional & Hukum12,8%$142,000Rekening perwalian & transfer penyelesaianFBI IC3
Layanan Kesehatan & Farmasi9,5%$118,000Pengadaan peralatan medisVerizon DBIR
Pemerintah Negara Bagian & Kotamadya6,5%$95,000Eksploitasi registri vendor publikFinCEN

Sumber: FBI IC3 Industry Sector Reports dan FinCEN.

5. Tingkat Pemulihan Dana dan Kontrol Pertahanan

Kecepatan pelaporan insiden secara langsung menentukan apakah penegak hukum dan tim keamanan perbankan komersial dapat menarik kembali atau membekukan transfer kawat internasional sebelum dana dikonversi menjadi aset yang tidak dapat dilacak.

Protokol Pertahanan / Jendela PemulihanTingkat Keberhasilan PemulihanPersentase Median yang DibekukanEfektivitas Pencegahan PenipuanSumber
Notifikasi FBI RAT Kurang dari 24 Jam82,4%88,5% dari transfer curianPemulihan tinggi pascainsidenFBI IC3
Notifikasi FBI RAT 24 hingga 72 Jam71,4%64,0% dari transfer curianPemulihan sedang pascainsidenFBI IC3
Notifikasi FBI RAT Setelah 72 Jam14,2%11,8% dari transfer curianProbabilitas kerugian sangat tinggiFBI IC3
Aturan Konfirmasi Lisan di Luar JalurT/A (Pencegahan)T/A-89,0% eksekusi penipuanFinCEN
Kebijakan DMARC Karantina / PenolakanT/A (Pencegahan)T/A-68,4% email masuk palsuAPWG

Sumber: FBI IC3 Recovery Asset Team dan FinCEN.

Ringkasan: Kompromi Email Bisnis dalam Angka

Kategori DimensiIndikator Tolok UkurNilai Pasar TerukurOtoritas Riset
Kerugian MakroKerugian BEC Global Kumulatif (Sejak 2013)$55.0+ MiliarFBI IC3
Beban TahunanKerugian BEC yang Dilaporkan di AS per Tahun$2.9+ MiliarFBI IC3
Skala InsidenKerugian Median per Insiden Perusahaan yang Sukses$137,200FinCEN
Pangsa KerugianPangsa BEC dari Total Kerugian Kejahatan Siber IC328,4%FBI IC3
Vektor UtamaPangsa Kerugian dari Kompromi Faktur Vendor58,6%APWG
Penipuan EksekutifPangsa Peniruan CEO / Eksekutif Tingkat C29,4%FBI IC3
Akar KredensialInfiltrasi Melalui Phishing Kredensial Cloud72,4%Verizon DBIR
PemulihanTingkat Pemulihan FBI (Dilaporkan < 72 Jam)71,4%FBI IC3
PemulihanTingkat Pemulihan FBI (Dilaporkan < 24 Jam)82,4%FBI IC3
PengintaianMedian Waktu Diam Penyerang di Kotak Surat18,5 hariVerizon DBIR
Karakter MuatanEmail BEC Tanpa Lampiran Berbahaya96,2%Verizon DBIR
Sektor TargetPangsa Real Estat dari Total Kerugian Finansial28,4%FBI IC3
Sektor TargetPangsa Manufaktur dari Total Kerugian Finansial24,2%FinCEN
Risiko KorporatPerusahaan Besar yang Mendeteksi BEC per Tahun84,6%APWG
MitigasiPenurunan Penipuan Melalui Panggilan Balik di Luar Jalur-89,0%FinCEN
OtomatisasiPenyerang Memasang Aturan Filter Kotak Surat64,2%Verizon DBIR

Metodologi dan Sumber

Last updated: September 2026. This roundup is updated quarterly.

Coba VoxBooster — uji coba gratis 3 hari.

Kloning suara real-time, soundboard, dan efek — di mana pun kamu sudah biasa bicara.

  • Tanpa kartu kredit
  • ~30ms latensi
  • Discord · Teams · OBS
Coba gratis 3 hari