Invoice remittance address uses free webmail

SE_INVOICE_FREE_WEBMAIL_REMITTANCE

← All detection heuristics · Social Engineering

high SE_INVOICE_FREE_WEBMAIL_REMITTANCE

What it means

Invoice/payment document routes remittance contact through a consumer webmail domain.

Why it fires

Legitimate vendor invoices can include payment instructions, but a bank-transfer or remittance workflow that points to generic consumer webmail (for example gmail.com, outlook.com, mail.com, or post.com) is a strong business-email-compromise indicator, especially when the document impersonates a named organisation.

Other Social Engineering heuristics

SE_BOOKING_COMPLAINT_PHISH PDF_FAKE_DOCUMENT_COMPONENT_INSTALLER OOXML_QR_CREDENTIAL_PHISH SE_CALLBACK_SCAM_TEMPLATE PDF_BRAND_ACCOUNT_UPDATE_REDIRECT_LURE PDF_IMAGE_REPEATED_DECOY_REDIRECT_LURE PDF_IMAGE_DOCUMENT_REVIEW_HOST_LURE PDF_LOCALIZED_DOWNLOAD_HOSTING_LURE PDF_MINIMAL_VIEW_DOCUMENT_REDIRECT PDF_NESTED_ENCODED_CROSSHOST_REDIRECT PDF_RFP_EXTERNAL_ACTION_LURE PDF_UTILITY_REFUND_OFFDOMAIN_LURE PDF_SPARSE_MOVED_ARTICLE_DOORWAY