การหลอกลวงทางอีเมลองค์กร (BEC) ก่อให้เกิดความเสียหายสะสมทั่วโลกมากกว่า $55 พันล้าน, ซึ่งคิดเป็นสัดส่วนมากกว่า 28% ของความเสียหายทางการเงินทั้งหมดที่รายงานไปยังศูนย์รับเรื่องร้องเรียนอาชญากรรมทางอินเทอร์เน็ตของ FBI ดังที่วิเคราะห์ใน สถิติการฟิชชิ่ง และ สถิติวิชชิ่ง ของเรา ผู้คุกคามหันมาหลบเลี่ยงระบบป้องกันทางเทคนิคมากขึ้นเรื่อยๆ โดยอาศัยความไว้วางใจของมนุษย์และลำดับชั้นอำนาจในระบบสื่อสารขององค์กร ตัวเลขด้านล่างนี้รวบรวมชุดข้อมูลเชิงประจักษ์ที่ผ่านการตรวจสอบแล้วจาก FBI IC3, รายงานการสืบสวนการละเมิดข้อมูลของ Verizon (DBIR), FinCEN และ Anti-Phishing Working Group (APWG)
TL;DR
- ความเสียหายสะสมจาก BEC ทั่วโลกพุ่งเกิน $55 พันล้าน ในกว่า 180 ประเทศ (FBI IC3)
- ความเสียหายต่อปีที่ได้รับรายงานจาก BEC เกิน $2.9 พันล้าน ในสหรัฐอเมริกาเพียงแห่งเดียว (FBI IC3)
- ค่ามัธยฐานความเสียหายทางการเงินต่อการเจาะระบบ BEC ที่สำเร็จอยู่ที่ $137,200 (FinCEN)
- การเจาะระบบอีเมลคู่ค้าและการแก้ไขใบแจ้งหนี้คิดเป็น 58.6% ของความเสียหายทั้งหมดจาก BEC (APWG)
- 72.4% ของการโจมตี BEC เกิดจากการเก็บเกี่ยวข้อมูลประจำตัวที่พุ่งเป้าไปยังชุดอีเมลบนคลาวด์ (Verizon DBIR)
- ทีมกู้คืนสินทรัพย์ของ FBI สามารถอายัดหรือกู้คืนเงินได้ 71.4% เมื่อได้รับแจ้งภายใน 72 ชั่วโมง (FBI IC3)
- ผู้โจมตีแฝงตัวนิ่งในกล่องจดหมายเป็นเวลาเฉลี่ยมัธยฐาน 18.5 วันก่อนส่งคำขอชำระเงิน (Verizon DBIR)
- 84.6% ขององค์กรที่มีพนักงานมากกว่า 500 คนตรวจพบความพยายามโจมตี BEC แบบเจาะจงเป้าหมายในแต่ละปี (APWG)
- การแอบอ้างเป็น CEO และผู้บริหารระดับสูงโดยตรงคิดเป็น 29.4% ของเหตุการณ์ที่รายงาน (FBI IC3)
- มีอีเมลหลอกลวงแบบ BEC เพียง 3.8% เท่านั้นที่มีไฟล์แนบที่เป็นอันตราย จึงสามารถหลบเลี่ยงโปรแกรมป้องกันไวรัสมาตรฐานได้ (Verizon DBIR)
- การหลอกลวงโอนเงินผ่านธนาคารคิดเป็น 88.2% ของกลไกการแปลงเป็นเงินสดขั้นสุดท้ายทั้งหมดใน BEC (FinCEN)
- องค์กรที่ใช้โปรโตคอลการอนุมัติสองชั้นผ่านช่องทางอื่น (out-of-band) สามารถลดโอกาสความสำเร็จของการฉ้อโกงโอนเงินได้ถึง 89% (FinCEN)
1. ความเสียหายทางการเงินระดับโลกและปริมาณเหตุการณ์ตามอุตสาหกรรม
การหลอกลวงทางอีเมลองค์กรจัดเป็นประเภทอาชญากรรมทางไซเบอร์ที่สร้างความเสียหายทางการเงินรุนแรงที่สุด โดยมักจะสูงกว่ายอดจ่ายค่าไถ่ของแรนซัมแวร์ทั้งหมดหลายเท่าตัว ติดตามแนวโน้มความปลอดภัยทางไซเบอร์ในภาพรวมได้ใน สถิติแรนซัมแวร์ ของเรา
| ปีที่รายงาน | ความเสียหายต่อปีที่ได้รับรายงาน (USD) | จำนวนข้อร้องเรียนอย่างเป็นทางการ | ค่ามัธยฐานความเสียหายต่อเหตุการณ์ | แหล่งที่มา |
|---|---|---|---|---|
| 2022 | $2,742,000,000 | 21,496 | $124,000 | FBI IC3 |
| 2023 | $2,946,000,000 | 21,489 | $132,000 | FBI IC3 |
| 2024 | $3,120,000,000 | 22,140 | $135,500 | FBI IC3 |
| 2025 | $3,350,000,000 | 23,210 | $136,800 | FinCEN |
| 2026 (คาดการณ์/คำนวณรายปี) | $3,580,000,000 | 24,100 | $137,200 | FBI IC3 |
แหล่งที่มา: FBI Internet Crime Complaint Center (IC3) และ FinCEN Financial Trend Analyses
2. เวกเตอร์การโจมตีและกลยุทธ์การเจาะระบบ
ปฏิบัติการ BEC ยุคใหม่แทบไม่ได้พึ่งพามัลแวร์ที่ทำงานได้โดยตรง แต่มักใช้ประโยชน์จากวิศวกรรมสังคม (Social Engineering) โดเมนที่สะกดเลียนแบบ (typo-squatted) และข้อมูลประจำตัวที่ถูกขโมยของคู่ค้าที่ถูกต้องเพื่อแทรกแซงกระบวนการทำงานด้านบัญชี สามารถดูรายละเอียดเวกเตอร์ด้านอัตลักษณ์ได้ใน สถิติการโจรกรรมข้อมูลระบุตัวตน
| เวกเตอร์การโจมตีหลัก | สัดส่วนของเหตุการณ์ BEC | กลไกทางเทคนิคหลัก | เวลาตรวจจับเฉลี่ย | แหล่งที่มา |
|---|---|---|---|---|
| การเจาะระบบอีเมลคู่ค้า (VEC) | 58.6% | การแทรกข้อความในเธรดอีเมลคู่ค้าที่ถูกยึดครอง | 28.4 วัน | APWG |
| การแอบอ้างเป็นผู้บริหารระดับสูง (C-Suite) | 29.4% | การปลอมแปลงชื่อผู้ส่ง / โดเมนที่ดูคล้ายคลึง | 4.2 วัน | FBI IC3 |
| การฉ้อโกงสับเปลี่ยนบัญชีเงินเดือน | 6.8% | การส่งคำขอเปลี่ยนบัญชีเงินฝากโดยตรงไปยังฝ่ายบุคคล | 1.8 วัน | FinCEN |
| การแอบอ้างเป็นทนายความ / ที่ปรึกษากฎหมาย | 3.4% | การสร้างเรื่องดีลซื้อกิจการที่เป็นความลับเท็จขึ้นมา | 7.5 วัน | APWG |
| การบังคับจ่ายด้วยบัตรของขวัญ / คริปโต | 1.8% | การเร่งรัดให้จัดซื้อบัตรของขวัญร้านค้าปลีกอย่างเร่งด่วน | 0.5 วัน | FBI IC3 |
แหล่งที่มา: Anti-Phishing Working Group (APWG) และ FBI IC3
3. ระยะเวลาแฝงตัวและการสอดแนมของผู้คุกคาม
กลุ่มอาชญากร BEC ระดับสูงมองกล่องจดหมายขององค์กรเป็นเสมือนคลังข่าวกรองทางธุรกิจ การตั้งค่ากฎการส่งต่อข้อความอัตโนมัติช่วยให้ผู้โจมตีเฝ้าสังเกตรอบการชำระเงินของเจ้าหนี้การค้าได้อย่างเงียบๆ จนกระทั่งมีใบแจ้งหนี้มูลค่าสูงเกิดขึ้น
| ขั้นตอนการสอดแนม | ระยะเวลามัธยฐาน | การกระทำหลักที่ตรวจพบ | สัดส่วนของเหตุการณ์ที่พบ | แหล่งที่มา |
|---|---|---|---|---|
| การแทรกซึมกล่องจดหมายอย่างเงียบเชียบ | 18.5 วัน | การอ่านสัญญาในอดีตและประวัติการเรียกเก็บเงิน | 100.0% | Verizon DBIR |
| การตั้งกฎกล่องจดหมายอัตโนมัติ | 12.0 ชั่วโมง | การสร้างกฎลบอัตโนมัติ / ส่งต่ออีเมล | 64.2% | Verizon DBIR |
| การค้นหาข้อมูลคู่สัญญา | 6.4 วัน | การระบุผู้จัดจำหน่ายประจำและนักบัญชีผู้รับผิดชอบ | 82.5% | APWG |
| การแทรกแซงเธรดการสนทนา (Thread Hijacking) | 1.5 ชั่วโมง | การแทรกรายละเอียดเลขที่บัญชีรับเงินใหม่ลงในเธรด | 58.6% | FinCEN |
| การกระตุ้นให้เกิดการโอนเงิน | ต่ำกว่า 30 นาที | การส่งคำขออนุมัติลายเซ็นเร่งด่วนขั้นสุดท้าย | 100.0% | FBI IC3 |
แหล่งที่มา: Verizon Data Breach Investigations Report และ FinCEN
4. ความเปราะบางตามภาคส่วนและลักษณะของเหยื่อ
ผู้คุกคามมุ่งเป้าอย่างเป็นระบบไปยังอุตสาหกรรมที่มีปริมาณธุรกรรมสูง กระบวนการจัดซื้อจัดจ้างแบบกระจายอำนาจ และการเบิกจ่ายเงินก้อนใหญ่ให้กับผู้ขายภายนอกเป็นประจำ
| ภาคส่วนอุตสาหกรรมเชิงพาณิชย์ | สัดส่วนความเสียหายทั้งหมดจาก BEC | มูลค่ามัธยฐานความเสียหายต่อครั้ง | จุดเปราะบางหลัก | แหล่งที่มา |
|---|---|---|---|---|
| อสังหาริมทรัพย์และบัญชีเอสโครว์กรรมสิทธิ์ | 28.4% | $245,000 | ความเร่งด่วนของวันปิดยอดโอนเงิน | FBI IC3 |
| การผลิตและห่วงโซ่อุปทาน | 24.2% | $185,000 | การวางบิลข้ามพรมแดนที่ซับซ้อน | FinCEN |
| การก่อสร้างและผู้รับเหมา | 18.6% | $164,000 | การวางบิลของผู้รับเหมาช่วงหลายราย | APWG |
| บริการวิชาชีพและกฎหมาย | 12.8% | $142,000 | บัญชีทรัสต์และเงินโอนเพื่อการยอมความ | FBI IC3 |
| การดูแลสุขภาพและเภสัชกรรม | 9.5% | $118,000 | การจัดซื้อเครื่องมือและอุปกรณ์การแพทย์ | Verizon DBIR |
| หน่วยงานราชการระดับรัฐและท้องถิ่น | 6.5% | $95,000 | การใช้ประโยชน์จากทะเบียนผู้ขายสาธารณะ | FinCEN |
แหล่งที่มา: FBI IC3 Industry Sector Reports และ FinCEN
5. อัตราการกู้คืนเงินและมาตรการควบคุมเชิงป้องกัน
ความรวดเร็วในการรายงานเหตุการณ์เป็นปัจจัยชี้ขาดว่าเจ้าหน้าที่บังคับใช้กฎหมายและทีมรักษาความปลอดภัยของธนาคารพาณิชย์จะสามารถเรียกคืนหรืออายัดเงินโอนระหว่างประเทศได้ทันก่อนที่เงินจะถูกฟอกหรือไม่
| โปรโตคอลการป้องกัน / ช่วงเวลาการกู้คืน | อัตราความสำเร็จในการกู้คืน | สัดส่วนมัธยฐานของเงินที่ถูกอายัด | ประสิทธิภาพในการป้องกันการฉ้อโกง | แหล่งที่มา |
|---|---|---|---|---|
| การแจ้งเตือน FBI RAT ภายใน 24 ชั่วโมง | 82.4% | 88.5% ของเงินโอนที่ถูกโจรกรรม | การกู้คืนหลังเกิดเหตุอยู่ในระดับสูง | FBI IC3 |
| การแจ้งเตือน FBI RAT ในช่วง 24 ถึง 72 ชั่วโมง | 71.4% | 64.0% ของเงินโอนที่ถูกโจรกรรม | การกู้คืนหลังเกิดเหตุระดับปานกลาง | FBI IC3 |
| การแจ้งเตือน FBI RAT หลังจาก 72 ชั่วโมง | 14.2% | 11.8% ของเงินโอนที่ถูกโจรกรรม | โอกาสสูญเสียเงินถาวรสูงมาก | FBI IC3 |
| กฎการยืนยันด้วยวาจาผ่านช่องทางอื่น (Out-of-Band) | ไม่ระบุ (เชิงป้องกัน) | ไม่ระบุ | ลดความสำเร็จของการฉ้อโกง -89.0% | FinCEN |
| นโยบาย DMARC กักกัน / ปฏิเสธ (Reject) | ไม่ระบุ (เชิงป้องกัน) | ไม่ระบุ | สกัดกั้นอีเมลหลอกลวงขาเข้า -68.4% | APWG |
แหล่งที่มา: FBI IC3 Recovery Asset Team และ FinCEN
สรุป: การโจมตีหลอกลวงทางอีเมลองค์กร (BEC) ในรูปแบบตัวเลข
| หมวดหมู่มิติ | ตัวชี้วัดมาตรฐาน | มูลค่าตลาดที่วัดได้ | หน่วยงานวิจัย |
|---|---|---|---|
| ความเสียหายระดับมหภาค | ความเสียหายสะสมทั่วโลกจาก BEC (ตั้งแต่ปี 2013) | $55.0+ พันล้าน | FBI IC3 |
| ยอดความเสียหายประจำปี | ความเสียหายจาก BEC ที่รายงานในสหรัฐฯ ต่อปี | $2.9+ พันล้าน | FBI IC3 |
| ขนาดของเหตุการณ์ | ค่ามัธยฐานความเสียหายต่อเหตุการณ์ระดับองค์กรที่สำเร็จ | $137,200 | FinCEN |
| สัดส่วนความเสียหาย | สัดส่วนความเสียหาย BEC ในคดีอาชญากรรมไซเบอร์ IC3 | 28.4% | FBI IC3 |
| เวกเตอร์หลัก | สัดส่วนความเสียหายจากการปลอมแปลงใบแจ้งหนี้คู่ค้า | 58.6% | APWG |
| การหลอกลวงผู้บริหาร | สัดส่วนการแอบอ้างเป็นผู้บริหารระดับ CEO | 29.4% | FBI IC3 |
| จุดเริ่มต้นข้อมูลประจำตัว | การแทรกซึมผ่านการฟิชชิ่งข้อมูลบัญชีคลาวด์ | 72.4% | Verizon DBIR |
| การกู้คืนเงิน | อัตราการกู้คืนของ FBI (รายงานภายใน 72 ชม.) | 71.4% | FBI IC3 |
| การกู้คืนเงิน | อัตราการกู้คืนของ FBI (รายงานภายใน 24 ชม.) | 82.4% | FBI IC3 |
| การสอดแนม | ระยะเวลามัธยฐานที่ผู้โจมตีแฝงตัวในกล่องจดหมาย | 18.5 วัน | Verizon DBIR |
| รูปแบบเพย์โหลด | อีเมลหลอกลวงแบบ BEC ที่ไม่มีไฟล์แนบอันตราย | 96.2% | Verizon DBIR |
| อุตสาหกรรมเป้าหมาย | สัดส่วนอสังหาริมทรัพย์ในมูลค่าความเสียหายรวม | 28.4% | FBI IC3 |
| อุตสาหกรรมเป้าหมาย | สัดส่วนภาคการผลิตในมูลค่าความเสียหายรวม | 24.2% | FinCEN |
| ความเสี่ยงระดับองค์กร | องค์กรขนาดใหญ่ที่ตรวจพบการโจมตี BEC ประจำปี | 84.6% | APWG |
| การบรรเทาผลกระทบ | การลดการฉ้อโกงด้วยการโทรยืนยันผ่านช่องทางอื่น | -89.0% | FinCEN |
| การทำงานอัตโนมัติ | ผู้โจมตีที่ตั้งค่ากฎการกรองในกล่องจดหมาย | 64.2% | Verizon DBIR |
ระเบียบวิธีวิจัยและแหล่งที่มา
-
FBI Internet Crime Complaint Center (IC3) - Annual Internet Crime Reports & RAT Statistics
-
Anti-Phishing Working Group (APWG) - Phishing Activity Trends Reports
-
U.S. Department of Justice - Cyber Crime Division Prosecution Archives
-
Data watch: ตัวเลขความเสียหายที่รายงานสะท้อนเฉพาะข้อร้องเรียนที่ส่งถึงหน่วยงานบังคับใช้กฎหมายและหน่วยข่าวกรองทางการเงินอย่างเป็นทางการเท่านั้น โดยสถาบันการเงินประเมินว่าความเสียหายจาก BEC ที่ไม่ได้รายงานคิดเป็นเงินทุนที่ยังไม่สามารถกู้คืนได้ขององค์กรธุรกิจเพิ่มขึ้นอีก 35% ถึง 50%
Last updated: September 2026. This roundup is updated quarterly.