マネー

2026.09.30 16:04

音声クローンとディープフェイク、AIが進化させる新時代のビジネスメール詐欺(BEC)

stock.adobe.com

stock.adobe.com

初期の詐欺手口

実際のところ、完全に新しい詐欺というものはほとんど存在しない。その大半は、何百年も前から存在する詐欺の焼き直しにすぎない。1980年代に広く出回った「ナイジェリアの手紙」による前払い金詐欺も、1900年代初頭の「スペインの囚人」詐欺のバリエーションにすぎない。

ビジネスメール詐欺(BEC)

これらの詐欺はテクノロジーの進化に伴ってさらに発展し、今日のビジネスメール詐欺(BEC)へと進化した。米連邦捜査局(FBI)の最新の統計によると、昨年、米国企業が報告したBECによる被害額は30億ドル(約4710億円)に上り、投資詐欺を除けば、最も多くの被害を出した詐欺となっている。

この詐欺の最も一般的なパターンでは、詐欺師(英語で唯一「アーティスト」と呼ばれる犯罪者だ)が、信頼されている取引先やベンダー、あるいはターゲット企業の役員になりすまして連絡を取り、正当な取引を装って企業の従業員に送金させる。この詐欺の巧妙化が進むにつれ、2021年から2025年の間に、米国企業のBECによる被害額は27%増加した。

詐欺グループはまず、ターゲット企業やその従業員、ベンダー、信頼されている取引先に関する情報を収集して、詐欺のお膳立てをする。その後、これらの人々のメールアカウントに侵入するか、マルウェアを仕込んだ標的型(スピア)フィッシングメールを通じて企業のコンピュータネットワークをハッキングし、通信を監視する。これによって、通常の請求書がどのように処理され、誰が承認しているかを詳しく把握するのだ。時には、特定の企業役員が休暇に入るタイミングを見計らい、その役員になりすましたメールを送り、偽の請求書の支払いを指示することもある。

音声クローンやディープフェイク技術の登場により、この詐欺の信憑性はさらに増している。2019年には、英国のエネルギー企業の従業員が、同社CEOになりすました詐欺師による音声クローニングの電話にだまされ、24万3000ドル(約3810万円)の偽請求書を支払わされた。

2024年には、英国のエンジニアリング企業アラップ(Arup)が、2560万ドル(約40億2000万円)を騙し取られる被害に遭った。従業員が同社CFO(最高財務責任者)や他の幹部役員とのZoom会議だと思って参加したところ、実際にはその会議に本物の関係者は一人も参加しておらず、その従業員は会議中ずっと、AIによって作成された社内幹部のディープフェイクとやり取りをしていたのだ。

マイクロソフトの研究者は最近、わずか3日間のうちに100万通を超える標的型のメールが送信された、大規模なBECキャンペーンを発見した。このサイバー犯罪者は、AIを用いてターゲット企業の買掛部門それぞれに関する具体的な情報を収集し、メールに買掛部門の担当者名や、支払いを承認する権限を持つ幹部役員の名前を記載して、各メールをパーソナライズすることに成功した。メールは、正規のクラウドサービス企業であるServiceNow(サービスナウ)から送られたように見せかけられており、年間サブスクリプション料金として5万ドル(約784万円)弱の請求書が添付されていた。この偽メールの信憑性をさらに高めていたのは、ターゲット企業の特定の役員とServiceNowの社長との間で交わされたやり取りに見せかけた、偽のメールスレッド全体がメール内に含まれていた点だ。これらはすべて、AIの助けを借りて容易に実行された。

マイクロソフトの研究者は、この新しいメール脅威の発信源を単一のソースに突き止めることができたが、他の詐欺師たちもAIを利用し、マイクロソフトが指摘したような方法でこの詐欺を働いている。最近では、マサチューセッツ州のアシュフィールドという小さな町が、同様の手法で4万7198ドル(約740万円)を騙し取られた。このケースでは、詐欺師たちは町向けに太陽光発電の設置工事を行っている企業、ソレクト・エナジー(Solect Energy)になりすましていた。

企業はいかにしてこの詐欺から自社を防衛できるか

信じてほしい。誰も信用してはならないのだ。

何よりもまず、詐欺師がターゲット企業の実際の取引先になりすますこれらすべての詐欺において、詐欺メールは、なりすまされた企業が過去の取引でターゲット企業(被害者)との間で使っていた口座とは異なる口座への資金送金を求めてくる。これは警告信号(レッドフラグ)と捉えるべきであり、請求書の正当性を調査し、実際の取引先に確認を行うきっかけとすべきである。

企業は、このようなAIによって強化された極めて説得力のある詐欺のターゲットにされることを想定しておくべきである。マイクロソフトは、詐欺師からのメールを排除するために、互いに補完し合う3つのメール認証メカニズムである、SPF、DKIM、DMARCの設定を使用することを企業に推奨している。

(forbes.com 原文)

タグ:

advertisement

ForbesBrandVoice

人気記事