ฝ่ายบัญชีของบริษัทส่งออก นำเข้า และ SME ที่จ่ายเงินให้ผู้ขายตามใบแจ้งหนี้ที่มาทางอีเมล คือคนที่บทนี้เขียนถึง กลโกงแบบนี้ไม่ต้องเจาะระบบธนาคารเลย แค่ทำให้ฝ่ายบัญชีเชื่อว่าคู่ค้าเปลี่ยนบัญชีรับเงิน บทนี้แยกให้เห็นว่าอีเมลปลอมมาได้กี่ทาง ด่านไหนกันทางไหนได้ และถ้าโอนไปแล้วต้องรีบทำอะไร ส่วนคำสั่งโอนที่มาทางวิดีโอคอลจากหน้าผู้บริหารปลอมเป็นอีกเรื่องที่แยกไว้ต่างหาก
ลำดับเหตุการณ์แบบหนึ่งที่ตรงกับคำอธิบายของ FBI มีหน้าตาแบบนี้ ผู้ขายวัตถุดิบรายเดิมที่ติดต่อกันมาหลายปีส่งอีเมลในเธรดเดิม แนบใบแจ้งหนี้ที่ยอดตรงกับใบสั่งซื้อ ท้ายอีเมลเขียนว่ารอบนี้ให้โอนเข้าบัญชีใหม่เพราะบัญชีเดิมอยู่ระหว่างตรวจสอบ ชื่อผู้ส่ง โลโก้ และลายเซ็นเหมือนเดิมทุกอย่าง ฝ่ายบัญชีจึงแก้เลขบัญชีในระบบแล้วโอนตามกำหนด สองสัปดาห์ต่อมาผู้ขายตัวจริงโทรมาทวงเงิน
ตัวเลขและขั้นตอนในบทนี้อ้างประกาศเตือน I-091124-PSA ของ FBI เรื่อง BEC รายงานอาชญากรรมอินเทอร์เน็ตประจำปี 2567 ของ FBI IC3 และหน้าตั้งค่า DMARC ของ Google Workspace ส่วนช่องทางแจ้งภัยไซเบอร์ในไทยใช้ศูนย์ ThaiCERT




