CanFlow Global
← 返回所有洞察
automotive-importcbsacarmcustoms-securitycusma

Uber Freight 数据泄露把汽车进口经纪人数据置于风险中:加拿大进口商该核查什么

Helix 组织声称用简单的社会工程手段从 Uber Freight 窃取了近百万份文件,暴露了汽车进口经纪人凭证有多脆弱。对加拿大汽车进口商来说,这意味着 VIN 码、CUSMA 原产地声明、CARM 门户访问权限以及 Importer of Record 凭证都可能被利用。我们拆解经纪人手里有哪些数据、CBSA 管不住的合规漏洞,以及你现在就该审计的身份控制措施。

要点速览

  • 汽车进口经纪人手里有 VIN 码、CUSMA 证书和 CARM 门户凭证,一旦被盗就能用来实施海关欺诈。
  • CBSA 追究 Importer of Record 的责任,即便提交虚假 CAD 的是别人用了你的登录凭证。
  • 大多数进口商从不审计经纪人的身份控制或 CARM 授权,这正是社会工程攻击利用的缺口。
  • 核实你的经纪人是否使用独立登录、加密原产地文档,并且有一套几小时内就能启动的凭证撤销流程。

核心要点

  • 汽车进口经纪人手里有 VIN 码、CUSMA 证书和 CARM 门户凭证,一旦被盗就能用来实施海关欺诈。
  • CBSA 追究 Importer of Record 的责任,即便提交虚假 CAD 的是别人用了你的登录凭证。
  • 大多数进口商从不审计经纪人的身份控制或 CARM 授权,这正是社会工程攻击利用的缺口。
  • 核实你的经纪人是否使用独立登录、加密原产地文档,并且有一套几小时内就能启动的凭证撤销流程。

Helix 数据泄露暴露了什么

Helix 勒索组织声称仅凭一通电话就从 Uber Freight 拿走了近百万份文件,每个从加拿大进口汽车的进口商都该警醒了。汽车进口经纪人手里有供应链中最容易被用来诈骗的数据:车辆识别号、CUSMA 原产地声明、Importer of Record 凭证,以及提交 Commercial Accounting Declaration 的 CARM Client Portal 访问权限。如果这么大规模的货运平台都能被冒充 IT 支持的人攻破,那你几乎不审计的经纪人关系就是敞开的门。

Uber Freight 在 8 月 12 日确认正在调查未经授权的系统访问。攻击方式不是零日漏洞也不是国家级恶意软件,就是社会工程:有人打电话给技术支持,听起来像那么回事,然后拿着凭证走了。据称被盗文件包括运输记录、客户数据和内部通信。对于进口汽车的加拿大进口商来说,这类数据集可能包含 VIN 码、采购发票、关税计算和原产地证书——足以用来提交虚假 CAD 或操纵 RPP bond 的海关欺诈材料。

泄露事件还在调查中,但风险逻辑已经很清楚了。管理型运输平台汇集了几十家进口商和数百票货物的数据。单个被攻破的账号可以暴露数月的贸易历史。具体到汽车进口,CBSA 核查 CUSMA 原产地时经常要看生产记录和供应商声明,数据泄露可能给坏人提供伪造非原产零件免税申报所需的文档。

为什么汽车进口经纪人手里有高价值贸易数据

汽车进口经纪人不只是填表。他们持有 Importer of Record 凭证,可以访问你的 CARM Client Portal 账户(或以你授权的身份提交申报),计算再出口车辆的关税退税资格,并按 CBSA 保留规则保存四年的海关文档。这些数据包括:

  • 每票进口车辆或汽车零件的 VIN 码和制造商发票
  • CUSMA 原产地证书和供应商声明,决定你是支付 6.1% MFN 关税还是优惠税率零关税
  • 在 CARM Phase 2 Release 3 下提交的 Commercial Accounting Declaration,直接关联你的财务担保和月度 K84 报表
  • Importer bond 和 RPP 担保账户明细,CBSA 用它们在最终关税支付前放行货物

经纪人层面的凭证泄露不只是历史货物信息外泄。它打开了用你进口商编号提交虚假申报、掏空你的 RPP 担保账户或触发挂在你公司名下的 AMPS 罚款的大门。2024 年 CARM 上线把这些都集中到一个门户里,身份控制因此成了合法申报和欺诈之间的唯一防线。

Uber 攻击可能利用的加拿大合规缺口

CBSA 不会预先筛查你经纪人办公室里接电话的是谁。机构验证的是 CAD 是否由持牌海关经纪人提交,但不验证登录 CARM Client Portal 提交申报的人是否真的得到了经纪人授权。如果攻击者用 Helix 据称窃取 Uber Freight 凭证的同样手法拿到经纪人凭证,他们可以提交申报、操纵原产地声明或申请关税退款,进口商直到收到 AMPS 通知才会知道。

更弱的环节往往是进口商自己的身份控制。大多数加拿大中型进口商把 CARM 门户访问权限委托给他们的持牌海关经纪人,从不审计经纪公司里到底谁有登录权限。如果经纪人使用共享凭证,或者初级文员的笔记本电脑被攻破,暴露程度和 Uber 泄露一样——只是规模更小,而且在为时已晚之前看不见。

对汽车进口商来说,具体风险是 CUSMA 原产地欺诈。拿到你供应商声明和 VIN 级发票访问权限的坏人可以为非原产零件伪造 CUSMA 证书,提交申报零关税的 CAD,然后把差额装进口袋。CBSA 会启动核查审计,但通常在事后 12 到 24 个月才开始。等机构发出重新裁定并追征关税加利息时,欺诈申报人早就跑了,留下 Importer of Record 承担责任。

应该问经纪人关于数据安全和访问控制的问题

大多数进口商从不问经纪人如何存储海关数据或谁有门户访问权限。Uber Freight 事件之后,这种态度就行不通了。你应该核实这些:

  • 经纪人是否为每个提交 CAD 的员工使用独立登录,还是多人共享一个 CARM Client Portal 凭证?
  • 经纪人如何验证远程访问,特别是在家办公或出差的员工?
  • 你的原产地证书、供应商声明和 VIN 记录存储在哪里,静态数据是否加密?
  • 如果经纪人的系统被攻破,你多快会被通知,撤销 CARM 访问权限的紧急程序是什么?

这些不是理论问题。用你进口商编号提交的虚假 CAD 的监管责任不会因为是别人登录点击提交就消失。CBSA 追究 Importer of Record 的关税、罚款和利息责任,不管实际点击提交的人是谁。

如果你的汽车零件在海关放行前经过保税仓库,数据链条会进一步扩大。仓库运营商持有货物控制文档、交货单,通常还有 CAD 副本。仓库层面的泄露可以暴露同样的 VIN 码和原产地数据。货运、经纪和仓储之间的紧密集成让攻击面变得更大而不是更小。

弥合数字化海关和身份风险之间的缺口

CARM 系统本意是把申报、财务担保和合规集中到一个门户里,让加拿大海关清关现代化。它实际做的是集中了欺诈风险。单个被攻破的登录现在可以访问多年的进口历史、修改

来源: The Loadstar

常见问题

汽车进口经纪人为加拿大进口商保存哪些海关数据?

持牌经纪人会保留 VIN 码、采购发票、CUSMA 原产地证书、供应商声明以及 Commercial Accounting Declaration,根据 Customs Act 的 CBSA 记录保留要求至少保存四年。对汽车进口来说,这包括生产记录和税号分类决定,决定你要支付 6.1% MFN 关税还是申请零关税优惠待遇。

有人能在我不知情的情况下用我的进口商编号提交虚假 CAD 吗?

可以,只要有人拿到你经纪人的 CARM Client Portal 凭证或你的授权访问令牌。CBSA 验证的是持牌经纪人提交了这笔申报,但不验证登录用户的个人身份。Importer of Record 仍要承担关税和 AMPS 罚款责任,即便这笔申报未经授权。

CBSA 通常需要多长时间才能查出虚假的 CUSMA 原产地声明?

CBSA 对 CUSMA 优惠申报的核查审计通常在原始 CAD 提交后 12 到 24 个月才开始。到那时,机构会发出重新裁定,追溯征收全额 MFN 关税,并加上利息和可能的 AMPS 罚款。

进口到加拿大的乘用车 MFN 关税税率是多少?

HS 8703 下乘用车的最惠国税率是 6.1%。符合 CUSMA 条件的车辆如果满足区域价值含量和生产规则可以零关税进口。虚假的 CUSMA 申报可能在清关多年后让这 6.1% 的税负重新落到进口商身上。

什么是 RPP bond,为什么它对汽车进口很重要?

Release Prior to Payment (RPP) 是一个财务担保账户,让 CBSA 可以在你支付关税和税金之前放行货物。CBSA 在你的 CAD 完成时扣款,通常在五个工作日内。如果你经纪人的凭证被盗,虚假申报可以掏空你的 RPP 担保,并触发对合法货物的清关冻结。

关于 CARM 门户访问控制,我应该问经纪人什么问题?

核实经纪人是否为每个员工使用独立登录还是共享凭证,远程访问如何验证,你的原产地证书和 VIN 记录存储在哪里,以及如果他们的系统被攻破,撤销 CARM 授权的紧急程序是什么。大多数进口商在数据事件发生之前从不审计这些。

咨询清关经纪人