メインコンテンツへスキップ
Beancount.io Logo

AIディープフェイクCEO詐欺:実際に機能する電信送金管理策

約1分Mike ThriftMike Thrift
AIディープフェイクCEO詐欺:実際に機能する電信送金管理策

ある多国籍企業の財務担当者が、会社のCFOや他の数人の同僚とのビデオ通話に参加しました。通話に参加した全員が、見た目も声もまさに本人そのものでした。会議中、この従業員は合計2,560万ドルの電信送金を15回処理するよう指示されました。この通話に参加していた従業員を除く全員が、AIによって生成されたディープフェイクだったのです。

この事例は、損失額の大きさから見出しを飾りましたが、根本的な攻撃は今やあらゆる規模の企業を日々襲っています。もはや国家レベルの予算がなくても声をクローン化できるようになりました。留守番電話の挨拶、ポッドキャストのインタビュー、公開された決算説明会などから、わずか3秒の音声があれば、ランチ代よりも安い費用で誰かの説得力のある合成音声を構築できます。毎週ビデオで情報発信したり、地元のニュースで引用されたりする中小企業の経営者にとって、それが攻撃者が必要とするすべての素材となるのです。

詐欺の仕組み

その仕組みは単純であり、まさにそれが効果的な理由です。攻撃者は、LinkedIn、ウェブサイト、公開インタビューなどで企業のリーダーシップ層を調査し、CEO、オーナー、またはCFOの音声(ますます動画の肖像も)をクローン化します。彼らはその役員になりすまして電話をかけたり、ビデオ会議に参加したりし、通常の判断を覆す二つの要素、すなわち「緊急性」と「権威」を含むシナリオを作り出します。

「もうすぐ飛行機に乗るが、終業時間までに18,000ドルをこの新しいベンダーに送金してくれ。」「他のチームには連絡するな — この買収は機密だ。」「今すぐ対応が必要だ、説明する時間がない。」これらの要求は、通常の承認プロセスを意図的に迂回させます。なぜなら、詐欺全体が、ターゲットがプロセスに従うのではなく感情的に反応することに依存しているからです。

脅威の数字的背景

これはもはや仮説上のリスクではありません。国内で最も急速に増加している詐欺カテゴリの一つです。

  • FBIは最近の1年間で、AIによって生成された音声または動画に関する22,000件以上の報告を受け、報告された損失額は8億9,300万ドル近くに達しました。
  • AIを活用したビジネスメール詐欺(BEC) — これには音声や動画のディープフェイクがますます含まれるようになっています — は、21,000件以上の事案で推定27億7,000万ドルの損失を生み出しました。
  • 音声クローン詐欺の試みは前年比で急増しており、ディープフェイク詐欺が成功した場合の平均損失額は現在50万ドルを超えています。
  • 攻撃者が電話で実際に接触できたターゲットの大多数が金銭を失っています。これは、ほとんどの場合、静かに失敗する詐欺ではありません。攻撃者の努力に見合うだけの頻度で成功しています。
  • 今では、月額ストリーミングサービスの費用よりも安いツールを使って、わずか3秒の音声から高精度で音声をクローン化できます。

中小企業は、大企業が持つような多層的な承認プロセスがしばしば欠如しているため、特に魅力的な標的です。5人編成の経理チームに財務部門はありません。多くの場合、1人の経理担当者が「クライアント」や「上司」の要求があった瞬間に資金を移動させることができます。

中小企業が特に脆弱である理由

大企業は、複数の承認、調達部門、そしてCEOに直接会ったことがなく声も認識できない財務チームといった、ある種の官僚主義を通じて偶然にもこの攻撃に対する防御を組み込んでいます。中小企業は、通常は有利であるスリムな運営をしていますが、それが詐欺師の速度を低下させる摩擦をなくしてしまいます。

例えば、12人規模の造園会社のオーナーは、経理担当者に直接テキストメッセージを送ったり電話をかけたりして支払い処理を依頼することがあります。そのため、「オーナーの声に似た」電話で緊急送金を要求されても、全く不自然に感じられないのです。この親近感こそが、攻撃者が悪用する点です。

もはや音声だけではない

音声クローンはたいていヘッドラインを飾りますが、同じ基盤技術は今やライブビデオにまで及んでいます。上記の2,560万ドルの事例は電話ではなく、スクリーン上の「同僚」全員が合成で、攻撃者がなりすましていた人物の動きや話し方に合わせてリアルタイムで生成された完全なビデオ会議でした。これは攻撃者にとってかなり高いハードルですが、そのためのツールは四半期ごとに安価になり、アクセスしやすくなっています。つまり、音声クローンがすでにそうであるように、ビデオディープフェイクがより小さな企業への攻撃に浸透するのは時間の問題にすぎません。

実用的な教訓は、「カメラで見たから安心」がもはや単独では信頼できる身元確認手段ではないということです。この記事で紹介する管理策 — 別チャネルでのコールバック、共有コードワード、第二承認者 — は、なりすましが電話、ビデオ、あるいは留守番電話に残されたクローン音声によって行われたとしても機能します。なぜなら、これらは偽物を見破る能力に依存するのではなく、攻撃者がチャネルを制御する能力を破ることに依存するからです。

電信送金詐欺を実際に阻止する管理策の構築

朗報です。ディープフェイク詐欺に対する有効な防御策は、費用がかからず、新しいソフトウェアも不要で、午後には導入できます。

1. 別チャネルでのコールバック検証を義務付ける

これが最も効果的な単一の管理策であり、費用はかかりません。もし送金要求が電話やビデオ通話で届いたら、それに対応する前に必ず別のチャネルで検証しなければなりません。相手がかけた番号ではなく、既知の番号に電話をかけ直すか、テキストメッセージまたは対面で確認してください。要求が届いたのと同じチャネルで検証してはいけません。なぜなら、そのチャネルは攻撃者が制御しているからです。

2. 財務要求用の口頭のコードワードを設定する

送金を要求する権限のある人とは、書面で漏洩することのない、口頭で共有するシンプルで定期的に変更するコードワードまたはフレーズを合意してください。「緊急」の送金要求の電話がかかってきて、発信者がコードワードを言えない場合、その会話はそこで終了です。この一つの習慣は、リアルタイムの音声クローンをほぼ完全に打ち破ります。なぜなら、詐欺師はそのフレーズを知る方法がないからです。

3. 単一承認者による送金に金額しきい値を設ける

設定された金額(小さな事業所であれば1,000ドルでも)を超える送金は、実行される前に第二の人物の承認を必要とするという規則を設定してください。この「四つの目」の原則は、攻撃者が同時に二人の判断を侵害しなければならないことを意味し、これは劇的に困難になります。

4. 「緊急」または「機密」とマークされたものはすべて遅らせる

チームに、緊急性や秘密主義をステップを飛ばす理由ではなく、危険信号として扱うよう訓練してください。正当な財務要求は、ほとんどの場合、検証のための10分程度の遅延は許容できます。もし、要求が特に他の誰かに確認することを控えるよう促しているなら、その指示自体が警告サインです。

5. 訓練を行う

四半期に一度、チームと一緒に不審な電話やメッセージをシミュレートしてください。例えば、「上司」を名乗る見慣れない番号からのテキストメッセージのような簡単なものでも、人々が反応する代わりに一旦立ち止まって確認する習慣を身につけるのに役立ちます。

万が一被害に遭ってしまったら

良好な管理体制を敷いていても、間違いは起こります。誰かが休暇中だったり、新入社員がまだ訓練を受けていなかったり、あるいは攻撃者がタイミング良く仕掛けてきたりすることもあります。もし不正な送金が行われたことが判明したら、スピードが命です。

すぐに銀行の詐欺対策部門に電話し、送金取り消しを要請してください。銀行は最初の24時間以内であれば送金を阻止したり取り消したりできる場合がありますが、その時間はすぐに過ぎてしまいます。同じ日にFBIのインターネット犯罪苦情センター(IC3.gov)に報告書を提出してください。法執行機関は、迅速に通知された場合、特にFBIの資産回収チームを通じて資金を取り戻すことに成功しています。調査のため、そしてサイバー保険や犯罪保険に加入している場合は自身の保険請求のために、送金の引き金となった電話やメッセージ、タイムスタンプ、関与した人物など、すべてを文書化してください。最後に、これを訓練の機会として捉えてください。単に全員に「注意するように」と促すのではなく、何が間違っていたのかをチームに詳しく説明し、失敗した特定の管理策を強化してください。

経理業務が果たす役割

電信送金詐欺の防止は、単なるセキュリティ対策ではなく、経理業務の規律でもあります。明確で一貫性があり、適切に文書化された財務記録を持つ企業は、資金が流出する前に異常を発見することがはるかに容易になります。すべてのベンダー、送金、承認が一行ずつレビューできるシステムに記録されていれば、見慣れない受取人やパターン外の送金額はすぐに目立ちます。共有受信箱や誰も定期的に照合しないスプレッドシートの中で見過ごされることはありません。

財務を整理し、監査可能に保つ

詐欺防止は、資金が実際にどこに向かっているかという可視性から始まります。Beancount.ioは、財務データを完全に透明にし、制御できるプレーンテキスト会計を提供します。すべての取引は、バージョン管理された監査可能な形式で記録され、ブラックボックスはなく、ベンダーロックインもありません。そのため、異常な活動は隠蔽されることなく簡単に発見できます。無料で開始して、なぜ開発者や財務専門家がプレーンテキスト会計に切り替えているのかをご確認ください。

この記事を共有

約8分

中小企業向けAI駆動型不正検知:ビッグフォー予算なしで実現するリアルタイム監査

ビジネスメール詐欺(BEC)は2025年、米国企業に30億ドル以上の損害をもたらし、1件あたりの平均損失は13万7000ドルに達しました。BECの被害に遭った中…

fraud-detection
fraud-prevention
約6分

AIが生成する偽の請求書が経理部門を欺いている ― その見抜き方と対策

生成AIによって取引先へのなりすましは驚くほど安価に行えるようになった。2025年には組織の76%が支払い詐欺に直面し、経費精算詐欺の70.8%は今やAIが生成…

fraud-prevention
fraud-detection
約9分

チェイスの新しいパスキーと信頼できる連絡先機能: 中小企業向けセキュリティガイド

チェイス銀行は2026年初頭、AIによる音声クローン詐欺(1件あたり平均で$30,000から$400,000の損害をもたらす)に対抗するため、パスキーログインと…

security
banking
約9分

ポジティブペイ:小切手詐欺を決済前に阻止する銀行サービス

ポジティブペイは、発行済み小切手リストと照合し、不一致を当日中に指摘する法人向け銀行サービスです。小切手は依然として決済詐欺の最も標的となる形態であるにもかかわ…

fraud-prevention
fraud-detection
約9分

AI生成レシートが経費詐欺の大部分に:中小企業の保護方法

AI生成の偽レシートは、14ヶ月で検出された経費詐欺の0%から70.8%に急増し、1件あたり平均101ドル。中小企業は、書類の外観を判断するのではなく、実際の取…

fraud-detection
fraud-prevention