
Business Email Compromise 检测实战基于 Anthropic-Cybersecurity-Skills 的 BEC 邮件欺诈识别方案【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills导读Business Email CompromiseBEC商业电子邮件欺诈是一种不依赖恶意链接或附件、纯靠社会工程学完成的资金欺诈攻击攻击者冒充高管、供应商或可信伙伴诱导员工汇款、泄露敏感数据或篡改付款信息。本文以仓库中的 detecting-business-email-compromise/SKILL.md 为核心结合其脚本实现与参考资料系统讲解从邮件网关规则、行为分析到财务流程控制的全链路 BEC 检测方案并给出可直接运行的检测引擎与评分模型帮助你为 SOC 分析师与 AI Agent 构建可落地的 BEC 检测能力。认识 BEC为什么它比传统钓鱼更难检测传统钓鱼攻击依赖恶意链接或附件投递载荷而 BEC 攻击恰恰相反——邮件中通常没有任何可被沙箱捕获的恶意元素攻击者仅靠伪造身份 制造紧迫感 引导变更付款路径三件套完成欺诈。这一特性决定了 BEC 检测不能只靠邮件网关的静态信誉库必须叠加行为分析Behavioral Analytics与财务流程控制Financial Process Controls才能形成有效防御。按照 FBI IC3 的分类BEC 攻击可归纳为五类SKILL.md 中均有对应说明类型攻击模式典型场景CEO FraudCEO 欺诈冒充 CEO 要求紧急汇款我在开会立即向某账户转账 $50,000Account Compromise账户盗用员工邮箱被控向供应商发付款请求使用真实员工邮箱索要账款False Invoice Scheme虚假发票假供应商发来变更银行信息的发票发票上的收款账户被替换Attorney Impersonation律师冒充冒充法务顾问处理机密转账机密法律事务勿与他人讨论Data Theft数据窃取向 HR 索要 W-2、税务表单或 PII冒充 CFO 索要全员薪资数据与这些攻击类型对应的 MITRE ATTCK 技术映射见 SKILL.md 的元数据与 references/standards.md涵盖 T1566.002Spearphishing Link、T1534Internal Spearphishing、T1114.003Email Forwarding Rule与 T1098.002Additional Email Delegate Access等。核心检测指标什么特征说明这封邮件可疑SKILL.md 给出了 BEC 邮件的关键检测指标这些指标在脚本实现中大多有对应的正则模式与评分逻辑紧迫与保密话术confidential、do not discuss with others、act now、deadline today新增或变更的付款指令出现新的银行账户、路由号、收款方式高管沟通模式异常与收件人日常沟通模式不符显示名与邮箱域不一致显示名是 CEO但发件域是外部域名Reply-To 与 From 地址不一致回复目标域与发件域不同首次通信模式发件人与收件人此前从未通信礼品卡或加密货币请求要求购买礼品卡或转移 BTC。在 scripts/agent.py 中这些指标被固化为可执行的检测模式例如BEC_URGENCY_PATTERNS将话术分为紧迫类、保密类、金融类、礼品卡类、高管指令类与账户变更类EXECUTIVE_TITLES列出 ceo、cfo、president、director 等高管头衔用于显示名欺骗检测。四步检测工作流从邮件网关到财务控制SKILL.md 给出完整的 BEC 检测工作流分为四个步骤Step 1配置 BEC 专属邮件规则标记来自外部域名但使用 VIP 显示名的邮件检测金融关键词与紧迫话术的组合对首次联系财务/会计人员的发件人告警检查 Reply-To 域不匹配。Step 2部署行为分析为每位用户建立正常通信模式基线检测异常请求异常收件人、异常时间、异常请求类型监控邮件转发规则变更对应 T1114.003。Step 3实施财务控制超过阈值的电汇需双人授权Dual-authorization付款信息变更必须走带外验证Out-of-band verification如电话回拨建立供应商付款变更验证流程对财务团队进行 BEC 警示标识培训。Step 4监控账户盗用检测邮箱登录位置的不可能旅行Impossible Travel对转发规则创建行为告警监控邮箱委派Delegation变更检查是否有收件箱规则隐藏 BEC 相关邮件。检测流水线落地一个可执行的 BEC 判定流程references/workflows.md 给出了 BEC 检测流水线的完整判定流程它既是编写检测规则的蓝图也直接映射了脚本引擎的判定逻辑入站邮件 → 显示名是否匹配 VIP ├─ 是 外部域名 → 高危告警疑似 CEO 欺诈 ├─ 否 → 继续常规检查 金融关键词wire transfer / payment / invoice ├─ 叠加紧迫话术urgent / confidential / today→ 升级标记交由财务复核 Reply-To 域与 From 域不一致→ 高危疑似 BEC 通信模式异常首次联系财务/HR、非常规时段→ 中危需人工验证 最终处置 ├─ BLOCK高置信度 BEC ├─ QUARANTINE中等置信度 ├─ TAG为收件人添加警示横幅 └─ DELIVER低风险这个流程同时体现在 scripts/agent.py 的analyze_email()函数中先解析 .eml 文件再依次执行 SPF/DKIM/DMARC 认证检查、显示名欺骗检查、Reply-To 不匹配检查与紧迫话术检测最后汇总为 0-100 的 BEC 评分。源码级实现agent.py 与 process.py 双引擎仓库为 BEC 检测提供了两套可运行的 Python 实现分别对应轻量单文件分析与完整检测引擎两个场景。agent.py邮件头解析与评分agent.py 基于 Python 标准库email模块解析 .eml 文件核心能力包括check_spf_dkim_dmarc()解析Authentication-Results头输出 spf/dkim/dmarc 三者的 pass/fail/none 状态check_display_name_spoofing()从 From 头分离显示名与邮箱地址与 VIP 名单比对判断是否出现显示名匹配高管但来自外部域的迹象check_reply_to_mismatch()比对 From 与 Reply-To 的域名是否一致detect_urgency_language()用多组正则匹配紧迫与保密话术calculate_bec_score()加权评分模型——spffail 加 25 分、dkimfail 加 20 分、dmarcfail 加 30 分、显示名欺骗加 35 分、Reply-To 不匹配加 25 分、紧迫话术每命中加 10 分上限 40 分总分封顶 100。评分结果映射为四级风险等级CRITICAL≥70/ HIGH≥50/ MEDIUM≥30/ LOW。命令行用法如下见 references/api-reference.mdpython agent.py --email-file suspicious.eml --vip-names John Smith Jane CEO python agent.py --scan-dir /var/mail/quarantine/ --vip-names CFO Name其中--vip-names可接收多个高管显示名--scan-dir支持批量扫描目录下所有 .eml 文件。process.py企业级检测引擎process.py 提供了更完整的检测引擎采用detect_bec()主函数对邮件执行 7 项检查VIP 显示名冒充显示名命中 VIP 名单但发件域为外部域置信度 0.9判为 ceo_fraud加 35 分金融关键词命中 wire transfer、invoice、routing number、W-2 等 18 类词加 5-20 分紧迫关键词命中 urgent、confidential、do not share 等加 5-15 分金融紧迫组合两类同时命中即为强 BEC 信号加 20 分权威指令话术I need you to、Im in a meeting、dont call me 等与金融或紧迫内容叠加时加 15 分Reply-To 不匹配回复域与发件域不一致置信度 0.85判为 account_compromise加 20 分外部发件人联系财务/HR外部域发件人发给 finance/accounting/payroll/hr 角色判为 vendor_fraud加 10 分。评分结果自动给出处置建议BEC 评分处置动作≥ 60BLOCK and alert SOC40-59QUARANTINE for manual review20-39TAG with warning banner 20DELIVER normally引擎还通过置信度加权投票判定最可能的 BEC 类型ceo_fraud / payment_fraud / vendor_fraud / account_compromise并用format_bec_report()输出结构化文本报告。支持detect单封邮件可传 --email-json 或逐字段参数与analyze-log批量分析邮件日志--json输出结构化结果两个子命令。邮件头 API 参考解析认证信息的底层机制BEC 检测的底层是邮件头的正确解析。references/api-reference.md 总结了 Pythonemail库的用法import email from email import policy with open(message.eml) as f: msg email.message_from_file(f, policypolicy.default) msg.get(From) # 发件人头 msg.get(Reply-To) # 回复头 msg.get(Authentication-Results) # SPF/DKIM/DMARC 结果 body msg.get_body(preferencelist(plain, html)) body.get_content() # 解码后的正文Authentication-Results头是判断邮件是否被伪造的关键证据其取值含义如下结果含义spfpass发件 IP 获得域 SPF 记录授权spffail发件 IP 不在 SPF 记录中dkimpassDKIM 签名有效dkimfailDKIM 签名无效或缺失dmarcpassSPF 或 DKIM 与 From 域对齐dmarcfailSPF 与 DKIM 均未对齐当一封高管邮件出现dmarcfail时基本可以判定显示名与真实发送者不一致。若需在 Microsoft 365 环境中以 Graph API 拉取邮件认证头可参考仓库中给出的internetMessageHeaders过滤查询方式。规则落地检测规则表与配置模板references/standards.md 汇总了可直接落到邮件网关或 SIEM 的检测规则优先级规则描述优先级VIP impersonation内部 VIP 显示名 外部发件域CriticalPayment language电汇/付款关键词 紧迫话术HighReply-to mismatchReply-to 域与 From 域不同HighFirst-time sender与收件人此前无通信记录MediumForwarding rule新建指向外部地址的自动转发规则CriticalGift card request请求购买礼品卡HighVendor change付款信息变更通知High部署时可参考 assets/template.md 中的 BEC 检测与响应模板填写 VIP 保护名单姓名/职位/邮箱域、已部署规则条件/动作/状态、财务控制清单与事件响应联系人表。模板中预设的规则动作组合如 VIP 冒充 → 隔离 告警、金融紧迫 → 打标 告警、Reply-To 不匹配 → 打标 记录与 process.py 的评分处置建议一一对应可直接用作上线配置底稿。BEC 事件响应30 分钟黄金处置流程检测到或收到举报后references/workflows.md 给出了分阶段的响应流程立即动作前 30 分钟隔离邮件搜索是否还有类似邮件发给了其他收件人通知受影响用户切勿执行请求。调查接下来 2 小时解析邮件头追溯真实来源检查用户是否已合规查已发送文件夹若已付款立即启动银行撤回排查账户盗用转发规则、登录异常。遏制封禁发件域/IP若账户被盗用则强制改密、吊销会话移除恶意转发规则通知财务暂停待付款项。恢复与银行协作追回资金向 FBI IC3ic3.gov报案通知相关方更新检测规则对受影响员工开展针对性培训。对供应商付款信息变更务必遵守三不原则不使用邮件中提供的联系方式不在电话确认前处理变更不跳过双人授权。正确做法是从既有记录中查找供应商联系人 → 拨打已知号码核实 → 确认后走双授权流程无法联系则暂缓付款并上报。技术映射Skill 与六大框架的对应关系作为结构化安全技能本 Skill 在元数据中声明了与多个框架的映射见 SKILL.md 头部并在 mappings/attack-navigator-layer.json 的检测覆盖层中登记了该技能。其中 MITRE ATTCK 侧覆盖 T1566.002Spearphishing Link、T1534Internal Spearphishing、T1114.002Email Collection: Exchange Email、T1657Financial Theft与 T1078.004Valid Accounts: Cloud AccountsMITRE F3Fight Fraud侧覆盖 F1032Impersonate Official、F1036New Vendor Setup、F1005.006Change of Payment Details与 F1025.003Wire TransferNIST CSF 侧对应 PR.AT-01培训、DE.CM-09通信监控、DE.AE-02异常事件分析与 RS.CO-02沟通协调。这套映射既可用于检测覆盖度审计也可用于向管理层说明 BEC 防御在合规框架中的位置。小结BEC 防御的本质是身份信任 资金指令双重校验技术上用 SPF/DKIM/DMARC 与显示名比对戳穿伪造身份用行为分析识别异常通信模式用财务流程控制双人授权、带外验证、供应商变更回调守住资金出口。本仓库的 SKILL.md 与配套脚本将这套方法论沉淀为可执行的规则、评分引擎与响应流程既可直接在邮件网关上落地也可作为 AI Agent 处理疑似 BEC 邮件的决策依据。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考