金曜日の午後。オーナーは外出中。「CEO」を名乗る人物から、銀行が閉まる前に新しい取引先口座へ至急送金してほしいというメールが経理担当者に届く。文面は丁寧だが差し迫った調子で、署名欄も本物らしく見える。送金は実行される。そして月曜になると、そのお金も「取引先」も消えている。
この光景は毎日どこかの中小企業で起きており、想像するようなドラマチックなハリウッド映画さながらの強盗劇であることはめったにありません。中小企業を狙う詐欺の多くは静かで、辛抱強く、ありふれた事務処理を装っています。公認不正検査士協会(ACFE)によれば、組織は年間収益のおよそ5%を不正行為によって失っており、被害に遭った企業のほぼ半数が完全には立ち直れません。薄利で経営している企業にとって、これは誤差の範囲などではなく、存続を左右する問題です。
ここでは、こうした詐欺が実際にどのようなものか、なぜそれが今も通用し続けているのかを裏付ける数字、そして送金が実行される前にそれを止めるチャンスを与えてくれる警告サインを紹介します。
なぜ中小企業が狙われやすいのか
詐欺師は最も大きな標的を追うのではなく、最も守りが甘い標的を追います。中小企業が狙われやすいのには明確な理由があります。運営が少人数体制だからです。独立した買掛金部門も、専任の不正対策担当者もおらず、すべての取引に二重チェックが入るわけでもありません。一人の担当者が郵便物を開封し、請求書を承認し、銀行口座の照合まで行っているケースも珍しくありません。5人規模の会社では至って普通のこの職務の集中こそが、詐欺の仕組みが狙う隙間そのものです。
この問題の規模は、ここ2年で急激に拡大しています。
- FBIのインターネット犯罪苦情センター(IC3)は、2025年に24,768件のビジネスメール詐欺(BEC)に関する苦情を記録し、報告された被害額は合計30億5000万ドルに上りました。2024年の21,442件、27億7000万ドルから、苦情件数は約16%、被害額は約10%、それぞれ前年比で増加しています。
- 財務専門家協会(AFP)の調査では、米国の組織の76%が2025年に決済詐欺の実行または未遂被害に遭ったことが判明し、そのうち約74%がBECの標的にされていました。取引先なりすましは、単一の攻撃手口としては最も多く見られたものです。
- ACFEの最新のグローバル不正調査は、2,400件を超える実際の事例をもとに、1件あたりの被害額の中央値が10万4000ドル、平均では140万ドルを超えることを明らかにしました。内部告発の仕組みを持つ中小企業はわずか**25%**にとどまり、大企業の85%と対照的です。これはつまり、不正発覚に最も効果的な手段の一つ(従業員からの内部告発は不正事案全体の43%を摘発しています)を、中小企業はほぼ最初から失っているということです。
- 生成AIは、罠を見抜きにくくしています。ある推計によれば、BECフィッシングメールのおよそ40%が、いまやAIによって生成されているとされ、かつては見抜く手がかりになっていた不自然な文法や言い回しは急速に姿を消しつつあります。
傾向は一貫しています。不正はまれな出来事ではなく、勢いが衰える気配もなく、そして中小企業は構造的に、より規模の大きい競合他社よりも脆弱な立場に置かれています。
特によく見られる5つの詐欺手口
ビジネスメール詐欺(BEC)。 攻撃者は、経営幹部や取引先、信頼できるパートナーのメールアカウントをなりすます、あるいはひそかに乗っ取り、送金や商品券の要求、あるいは給与の口座振込先の変更を求めてきます。連休直前、オーナーの出張中、取引先への支払いが集中する繁忙期など、メールが送られてくるタイミングは意図的に選ばれており、要求が緊急に感じられ、確認しづらい状況を作り出します。
請求書詐欺・取引先なりすまし。 詐欺師が既存の仕入先を装い、「銀行口座情報が変更されました」という通知を送ってきたり、注文していない商品やサービスに対する請求書を送りつけてきたりします。前述のAFP調査によれば、これは現在最も頻繁に報告される決済詐欺の形態であり、重複した取引先登録、何年も使われていない休眠状態の仕入先、電話で確認されないまま放置された口座情報の変更といった、乱雑な取引先管理の隙を突いてきます。
給与振込先変更詐欺。 従業員本人を装ったメールが人事・給与担当部門に届き、給与の振込先を「新しい」口座に変更するよう求めます。実際の従業員は給与を受け取れないまま、1〜2回の支払いサイクルの間気づかないこともあり、発覚した頃にはお金はすでに消えています。
事業体の身元盗用。 何者かが、あなたの会社名とEIN(雇用者番号)を使って不正な書類を提出します。与信枠を開設したり、「従業員」を装って失業給付を申請したり、あなたの会社が取引先や顧客との間で築いてきた信用にただ乗りするペーパーカンパニーを登録したりします。
小切手詐欺・郵便物の盗難。 このリストの中で最も古典的な手口ですが、いま再び増加しています。盗まれた、あるいは横取りされた小切手は「ウォッシュ」される――受取人名と金額が化学薬品で消去され書き換えられる――か、あるいは単に撮影され、あなたの口座を騙る偽造小切手の作成に使われます。小切手は今も郵便受けや投函箱を経由するため、盗まれた封筒一通で、詐欺師はルーティング番号、口座番号、そして本物の署名を手に入れ、それをコピーすることができてしまいます。
チームに教え込むべき警告サイン
詐欺の試みは、間近で見ても洗練されているようには見えません。普段のビジネスコミュニケーションが少しだけずれているように見えるだけです。注意すべき兆候は次のとおりです。
- 切迫感と秘密主義。 「今日中に対応してほしい」「他の人には知らせないでほしい」「会議中なので電話に出られない」――正当な緊急要請ももちろん存在しますが、こうしたプレッシャーが、通常のプロセスを飛ばす要求と組み合わさっている場合、それこそが最大の危険信号です。
- 連絡手段の切り替え。 これまで会社のメールアドレスからしか連絡してこなかった相手が、突然個人のGmailアカウントから連絡してきたり、これまで郵送で請求書を送ってきた取引先が、突然メールでの支払い情報の確認を求めてきたりする場合。
- 既存の取引関係における新しい口座情報。 取引先への支払い情報、給与の振込先、送金指示など、お金の送り先を変更する依頼は、必ずすでに手元にある番号に電話をかけて確認してください。決して要求メール自体に記載された番号にかけてはいけません。
- 心当たりのない業務に対する請求書、あるいは名前が本物と微妙に違う(語順が入れ替わっている、「LLC」が余分についている、メールアドレスのドメインがわずかに異なるなど)取引先からの請求書。
- 照合作業で説明のつかない差額、同じ取引先への支払いが不自然にきりのいい金額や似通った金額で繰り返されている、あるいは休暇を一切取らず、他の誰にも自分の担当業務に触れさせない従業員(不在中に発覚するリスクを冒すよりも、継続中の不正を隠し続けることを選ぶ人物によくある兆候です)。
これらのサインは単独では不正の証拠にはなりません。ただし、複数が重なった場合、あるいは支払い依頼と組み合わさった場合は、お金が動く前に立ち止まって確認すべき十分な理由になります。
少人数のチームに合った防御策を構築する
これらの隙間の多くを塞ぐために、内部監査部門は必要ありません。いくつかの習慣を身につけるだけで、大部分の対策になります。
- すでに手元にある番号に電話をかけて確認する。 これはBECと取引先なりすまし詐欺に対して最も効果の高い単一の対策です。同じメールへの返信や、メッセージに記載された番号への電話で口座変更を確認することは絶対に避け、取引先や経営幹部の既知の連絡先を独自に調べて確認してください。
- 支払いを依頼する人と承認する人を分ける。 たとえ財務担当が2〜3人しかいなくても、一人が支払いを起案し、別の人物(オーナー自身でも構いません)がそれを確認・承認してから送金する体制にすれば、不正が付け入る最大の単一障害点を塞ぐことができます。
- 取引先マスタを定期的に整理する。 重複した取引先登録や、12〜18か月間請求書を送ってきていない仕入先こそ、不正な項目が堂々と紛れ込む場所です。四半期ごとに勘定科目表と取引先リストを見直すだけで、安価にこれを発見できます。
- 決まったスケジュールで、飛ばさずに照合を行う。 週次でも月次でも構いません。6か月以内に発覚した不正の被害額の中央値は4万ドルですが、5年以上発覚しなかった不正の被害額の中央値は110万ドルを超えます。この差を生むのが照合の頻度です。
- 利用できる場所ではすべて多要素認証を有効にする。 銀行のポータル、会計ソフト、メールなど、あらゆる場所で有効にし、利便性のために無効化しないでください。
- 一度きりでなく、継続的に研修を行う。 入社時の不正防止スライド1枚だけでは記憶に残りません。実際に最近使われた詐欺メールの実例を交えた短い四半期ごとの復習が、パターン認識力を鋭く保ちます。
- 可能な限り紙の小切手から離れる。 ACH送金やカード決済は郵便受けから「ウォッシュ」されることがありません。小切手が避けられない場合は、無防備な郵便投函口ではなく、施錠された投函箱や手渡しを利用し、銀行のポジティブペイ(発行した小切手の金額・受取人と一致しないものを検知するサービス)の導入も検討してください。
- 確認ルールを文書化する。 「既知の番号への確認電話なしに、支払いや口座情報の変更は一切処理しない」という1ページの方針を明文化することで、良い習慣が、新入社員を含むチーム全員が初日から守るべき決まりごとに変わります。
すでに被害に遭ったと思われる場合
不正被害の回復では、ほぼ何よりもスピードが重要です。すでに不正な送金が実行されてしまった場合は、次の手順を踏んでください。
- すぐに銀行に連絡し、送金の取り消しや保留について尋ねてください。銀行が最初の24時間以内であれば送金を差し止められる場合がありますが、それ以降はほぼ不可能です。
- FBIのIC3(ic3.gov)とFTC(reportfraud.ftc.gov)に苦情を申し立て、警察にも被害届を提出してください。これらの記録は保険金請求において重要であり、法執行機関があなたの事案をより大きなパターンと結びつける助けにもなります。
- すべてを記録に残してください。 元のメール、ヘッダー情報、タイムスタンプ、一連のやり取りをすべて保存します。
- 影響を受ける可能性のある関係者に通知してください。 給与が横取りされた従業員や、なりすましの被害に遭っている実在の取引先には、一報を入れておくべきです。
- 問題の生じた管理策を見直し、強化してください。 同じ抜け穴を放置しないようにします。
財務を整理・監査可能な状態に保つ
不正を最も早く発見できる企業は、帳簿がきれいで、常に最新で、不審な点をすぐに見つけられる状態にある企業です。Beancount.ioは、財務データに対する完全な透明性と完全な監査証跡を提供するプレーンテキスト会計を実現します。ブラックボックスはなく、ベンダーロックインもなく、すべての取引がバージョン管理され、レビュー可能です。無料で始めることで、開発者や財務の専門家たちがなぜプレーンテキスト会計に切り替えているのかをご確認ください。