そのメールはまさに「あるべき姿」をしていました。CEOの正規のアドレスから、進行中の実際の取引に言及するスレッドで送られており、締め切りが迫っており「会議が立て込んでいて手が離せないので、どうか処理をお願いします」と、経理担当者にその日のうちにベンダーに47,000ドルを送金するよう求めていました。何も疑わしい点はありませんでした。口調も、緊急性も、完璧に一致していました。誤植もありませんでした。コミカルなほど稚拙なフィッシング英語の時代は終わったのです。
20分後、そのお金は消え、CEOはそのメールを送っていませんでした。
これがビジネスメール詐欺、すなわちBECであり、今やFBIに報告されるサイバー犯罪の中で、ランサムウェアやデータ漏洩よりも高額な、最も被害額の大きいカテゴリーとなっています。2025年だけでも、FBIのインターネット犯罪苦情センターには約25,000件のBEC苦情が記録され、報告された損失総額は30億ドルをわずかに超え、前年の27.7億ドルから増加しました。過去10年間で、BECによる累計報告損失は170億ドルを超え、2015年以降10倍以上に増加しています。盗まれたクレジットカードとは異なり、不正な電信送金は決済が完了した瞬間にほぼ取り戻せなくなります。BECによる損失の約86%は電信送金またはACHを通じて行われ、これらはいずれも決済が迅速で、資金が詐欺師の口座に入金され、さらに移動されてしまうと取り戻すことが極めて困難です。
中小企業は、不均衡に危険に晒されています。彼らは毎週、買掛金を通じて実際の現金を扱っていますが、大企業の財務部門が当然と考えるような多層的な検証管理体制をほとんど持っていません。このギャップ — 実際のキャッシュフローがありながら、管理体制が手薄であること — こそ、BEC詐欺師がつけ込むよう作られている弱点なのです。
詐欺が実際にどのように機能するか
BECは実のところハッキングの問題ではありません。信頼の問題であり、それが善意の忙しい人々に対してこれほど効果的な理由です。その手口は通常、いくつかのパターンに分類されます。
経営陣のなりすまし。 創業者、CEO、またはCFOを装ったメッセージ — 時には実際に侵害されたアカウントから、時には偽装されたり類似ドメイン(yourcompany.comではなくyourcompany-inc.comなど)から — が、財務担当者に緊急かつ機密の電信送金を指示します。この緊急性と機密性の枠組みが機能し、受信者が行動する前に他の誰かに確認することを躊躇させます。
ベンダーまたはサプライヤーのなりすまし。 既存の正規のベンダーからのものと見えるメールが、買掛金担当チームに「銀行口座が変更されました」と通知し、次回の請求書支払いのための新しい送金指示を提供します。この手口は特に危険です。請求書自体は完全に正当である(実際の金額、実際に行われた作業)にもかかわらず、送金先の口座だけが変更されている場合が多いからです。あなたのチームは、本来支払うべき請求を、誤った場所にしてしまうのです。
侵害されたアカウントの乗っ取り。 攻撃者はメールアドレスを偽装するのではなく、以前のフィッシング攻撃や認証情報の漏洩を通じて、ベンダー、パートナー、時には従業員の実際のメールボックスへのアクセス権を取得します。正規の、以前信頼されていたスレッドの中から、支払いリクエストを挿入したり、進行中の請求書に関するやり取りの方向を変えたりします。このメールは実際に正規のアカウントから発信されているため、技術的なメール認証チェックでは検出されません。人間のプロセスのみがこれを防ぐことができます。
給与の詐取。 従業員になりすましたメッセージが、人事または給与計算部門に、次回の給与支給前に直接預金情報を更新するよう求め、従業員が管理していない口座に給与(または複数回分)を密かに転送させます。
これらの手口全てに共通しているのは、システムへの侵入を必要としないことです。彼らは、忙しいある日に、普段なら行うはずの確認作業を省略するほど、メールを信頼してしまう一人の人物を見つけることを必要としているのです。
実際に詐欺を阻止する管理策
良いニュース:BECは、テクノロジーではなく、ほとんどプロセスによって阻止されます。中小企業にセキュリティオペレーションセンターは必要ありません。必要なのは、「これは緊急で正当に見えたから」といった例外を一切設けず、常に従われるべき短いルールのリストです。
1. 支払い詳細変更時のコールバック確認
これは導入できる管理策の中で最も価値が高く、規律以外のコストはかかりません。ベンダーの銀行口座、送金指示、または支払い担当者の変更要求は、どのような方法で届いたとしても、誰から来たように見えたとしても、実行する前に必ず電話で確認されなければなりません。重要なのは、そのコールバックは、ベンダー記録に既に登録されている電話番号に行われるべきであり、要求元メールやテキストメッセージに記載された番号にかけるべきではないということです。「変更を『確認』する唯一の方法が、同じメールスレッドに返信するか、署名にある番号に電話することである場合、あなたは何も確認していません。詐欺師自身に確認を求めたに過ぎません。」
2. しきい値を超える送金に対する二重承認
いかなる役職の個人も、設定された金額を超える電信送金を単独で開始し、承認できるべきではありません。支払い実行前に支払い詳細について独立した二者による確認を行うことで、ほとんどの場合、詐欺パターンを捕捉できます。なぜなら、二人目の承認者は、最初の要求を受けた人物と同じ偽りの緊急性の下で行動しているわけではないからです。あなたのビジネス規模にとって意味のある十分低いしきい値を設定してください。47,000ドルの送金は、BEC詐欺師が好むまさに中規模で説得力のある金額であり、銀行側の追加審査を誘発することなく簡単に決済されてしまうためです。
3. 緊急性や機密性を指示ではなく危険信号として扱う
「これは静かに処理してほしい」「他の誰にも関与させないでほしい」「フライト前にこれを済ませてほしい」 — これらのフレーズは正規のビジネスコミュニケーションにも存在するため、詐欺師はこれらを悪用します。チームには、通常のプロセスを迂回するよう圧力をかけられた場合、迅速に進める理由ではなく、一度立ち止まって確認する理由として扱うよう訓練してください。真に急いでいる正当な役員であれば、送金前に電話で確認したとしても怒ることはありません。
4. ベンダーマスターファイルの変更を厳格に管理する
ベンダーの支払い記録(新しい銀行口座、新しい送金先住所、新しい主要連絡先など)への変更は、支払い自体と同じ厳密な精査を受けるべきです。ベンダーマスターファイルの編集には必ず第二の承認者を求め、変更が入力されてから次の支払い実行に反映されるまでの間に短い冷却期間を設けることを検討してください。これにより、第二のレビュー担当者が間違いを発見する時間を与えられます。
5. 名前だけでなくドメインにも注目する
チームには、金銭が絡むことについては、表示名(偽装が容易)だけでなく、実際の送信元ドメインを確認するよう訓練してください。「John Smith, CEO」からのメッセージは、実際のメールアドレスがjohn.smith@yourcompany-corp.comではなくjohn.smith@yourcompany.comである場合、再確認する価値があります。技術的な側面では、自社ドメインにSPF、DKIM、DMARCが設定されていることを確認してください。これは誰かがあなたになりすますことを完全に防ぐものではありませんが、攻撃者があなたのドメインをうまく偽装して、自社のベンダーや顧客を欺くのを防ぎます。
6. 「お金が動けば確認する」文化を構築し、それを容易にする
上記の管理策は、人々がプレッシャーの中でも実際にそれらに従う場合にのみ機能します。つまり、確認ステップは、煩わしい回り道ではなく、迅速かつ標準化されたものである必要があります。確認済みの電話番号を含む、最新でアクセスしやすいベンダー連絡先リストを維持してください。コールバックのステップは、同僚が詐欺に遭ったと非難しているように感じさせるものではなく、支払いワークフローの通常かつ期待される一部にしてください。最も大きな被害を受ける企業は、プロセスが書面上では存在していたものの、本当に重要な時に誰もそれに従わなかった企業であることが多いです。
すでに発生してしまった場合の対処法
不正な送金が実行されてしまった場合、残された唯一の手段はスピードです。直ちに銀行の不正対策部門に連絡し、送金の取り消しまたは保留を依頼してください。銀行は、まだ完全に決済されていない、または受取金融機関を通過していない資金を阻止できることがありますが、それは限られた時間枠内でのみ可能です。できるだけ早くFBIのインターネット犯罪苦情センター (IC3.gov) に苦情を提出してください。IC3の資産回収チームは、迅速に通知された場合、資金の凍結と回収を支援した事例があります。毎時間が重要です。報告が早ければ早いほど、資金が再び移動する前に阻止できる可能性が高まります。
帳簿を単なる記録ではなく管理手段にする
これらの管理策はすべて、この支払いを承認したのは誰か、変更前のベンダーの銀行口座情報はどのようなものだったか、この取引は以前に支払ったパターンと一致するか、といった基本的な質問に迅速に答えられるかどうかにかかっています。帳簿が銀行の出力データ、スプレッドシート、そしてうろ覚えの承認が混在している状態では、それははるかに困難です。すべての取引が監査可能でバージョン管理された一箇所に存在する場合、それははるかに容易になります。
Beancount.io は、完全な変更履歴を持つプレーンテキストの台帳に、あなたの支払い履歴全体を保持します。そのため、ベンダーの実際の支払い記録を検証する際に、到着したメールをそのまま信用するのではなく、古い明細書をかき集めることなく、数秒で確認できます。無料で始めましょう そして、あなたの買掛金プロセスに、BEC詐欺を容易に発見し、隠しにくくする証拠を与えましょう。