銀行の窓口担当者、経理担当者、あるいは経営者自身の配偶者すら騙せるほど説得力のある声のクローンを作るのに必要な音声は、わずか3秒だ。これはサイバーセキュリティ会議で語られる仮説の話ではない。今日利用可能な商用音声モデルが標準的に備えている能力であり、まさにこの脅威こそが、チェイスに顧客のログイン方法と送金承認の仕組みをひそかに刷新させた原因である。
2026年初頭、チェイスはchase.comへのログインとパスワードリセットにパスキーの導入を開始した。それと並行して、リスクの高い送金を取引の当事者以外の人物に通知する「信頼できる連絡先(Trusted Contact Person)」という別の機能も展開している。どちらの機能も銀行業界の専門メディア以外で大きく報じられることはなかったが、両者を合わせて見れば、AIを悪用した詐欺が銀行に口座セキュリティの根本的な見直しを迫っているという、これまでで最も明確なシグナルだと言える。そして、まさにこのログイン画面を通じて実際の運転資金を動かしている中小企業経営者こそ、何がどう変わったのかを理解することで最も得るものが大きい。
銀行のログイン画面が突然変わった理由
この20年間、オンラインバンキングにおける「十分に安全」とは、パスワードとせいぜいSMSコードを組み合わせることを意味していた。このモデルは、ある特定の理由から崩れつつある。AIによって、その仕組みの中で最も弱い部分——騙されうる「人間」という存在——を、はるかに簡単に騙せるようになったからだ。
JPモルガン・チェイスのマネージング・ディレクターであるゴラン・ロンカリッチ氏によれば、パスキーがこのギャップを埋められるのは、暗号鍵の秘密鍵部分が顧客のデバイスから外に出ることがないためだという。パスキーは「推測されることも、使い回されることも、フィッシングされることもない」。これが重要なのは、フィッシング詐欺やクレデンシャルスタッフィング攻撃が、偽のログインページにパスワードを入力させたり、他の情報漏えいで流出したパスワードを使い回させたりすることに依存しているからだ。パスキーには入力するものが何もないため、盗まれるものも何もない。
「信頼できる連絡先」機能は、まったく別種の攻撃に対応するものだ。この場合、詐欺が狙うのはログインそのものではなく、その後にかかってくる電話である。チェイスはこの機能を、ディープフェイクや音声なりすまし詐欺——取引先、役員、あるいは家族になりすました詐欺師が経営者に電話をかけ、緊急の送金を承認するよう圧力をかける手口——への対策として、まさにこの目的のために構築した。信頼できる連絡先を指定しておけば、リスクの高い送金が発生した際、口座や残高への閲覧権限を持たないその第二の人物にアラートが送られる。これにより、お金が実際に失われてしまう前に、誰かが「待って、これは本当に承認したの?」と確認する機会が生まれる。
この機能の背景にある脅威
なぜ銀行が様子見をせず今すぐ動いているのか、その理由は数字が物語っている。
音声クローンの作成には、もはや特別なアクセス権も高価な機材も必要ない。商用音声モデルの無料トライアル、LinkedInの動画や会社のポッドキャストから抜き出したおよそ30秒分の音声、そして電話が1台あれば、誰かの声を説得力あるレベルで複製するには十分だ。この参入障壁の低さは、詐欺の統計データに直接表れている。ディープフェイクを利用した詐欺の試みは過去3年間で2,000%以上増加し、AIツールがより手軽に使えるようになった2025年には、ボイスフィッシング(ビッシング)攻撃だけでも数百パーセント規模で急増した。
中小企業にとって、この財務的リスクは抽象的な話ではない。ディープフェイクを悪用した詐欺による中小企業側の1件あたりの被害額は、通常**$30,000から$400,000**にのぼる——多くの場合、CEOや取引先、あるいは銀行担当者になりすました1本の説得力ある電話やビデオ通話がきっかけで、緊急の送金を要求される。銀行自身も無縁ではない。金融機関は音声ディープフェイクによる被害1件あたり平均でおよそ$600,000を失っており、そのうち4分の1近くが$1 millionを超える損失を被っているという。
こうした背景があるからこそ、「ログイン手順を追加する」ことも「信頼できる連絡先を指定する」ことも、単なる手間ではなく常識的な対策に思えてくるのだ。
パスキーが実際にあなたにもたらす変化
パスキーを一度も設定したことがなければ、長年覚えてきたパスワードに比べて何となく抽象的に感じるかもしれない。しかし実際には、複雑になるどころか、むしろシンプルになる。
- 覚えたり入力したりするパスワードがない。 パスキーのロック解除には、スマートフォンやノートPCのロック解除に普段使っている生体認証やPINをそのまま使う——Face ID、指紋、あるいはデバイスのパスコードだ。
- サーバー上に盗まれるものが何もない。 従来のパスワードは(理想的にはハッシュ化された状態で)企業のサーバーに保存されており、これこそが情報漏えいの際に流出するものだ。パスキーの秘密鍵部分はデバイスの外に出ることがないため、そもそも攻撃者が盗み出すパスワードデータベース自体が存在しない。
- フィッシングページが機能しなくなる。 偽の「チェイスログイン」ページは、そこに入力したパスワードを盗み取ることができる。しかしパスキーを盗み取ることはできない。パスキーは暗号技術によって本物のchase.comドメインに紐づけられており、なりすましサイトにはそもそも応答しないからだ。
- 信頼性も数字で裏づけられている。 FIDOアライアンスの独立した導入データによると、パスキーのログイン成功率は約93%であるのに対し、パスワードは63%にとどまる——この差は主に、そもそもパスワードを忘れたり入力ミスをしたりする人が多いことに起因する。
これらはいずれも技術的な知識を必要としない。あなたの銀行がパスキーに対応しているなら、有効にする作業は通常2分程度の設定変更で済み、慣れるまではパスワードをフォールバックとして残しておくこともできる。
これはチェイスだけの問題ではない
チェイスは資産規模で全米最大の銀行であり、その動きは業界全体のペースを左右しがちだ。しかし単独で動いているわけではない。パスキーの普及は、近年のセキュリティ技術の中でもひときわ早いスピードで主流になりつつある。FIDOアライアンスの2026年版ワールド・パスキー・デーのレポートによれば、世界で実際に利用されているパスキーは約50億件にのぼり、この技術の認知度は90%に達し、提供された場合に日常的に利用している人はおよそ半数に上るという。企業側でも、68%の組織が従業員ログイン向けにパスキーを導入済み、あるいは積極的に展開を進めている。
これは中小企業経営者にとって重要な意味を持つ。銀行、給与計算サービス、会計ソフト、ドメインレジストラなど、日常的に利用しているアカウントの多くが、プレスリリースで発表していなくてもパスキーのオプションを提供するようになりつつあるからだ。現実的な対策としては、メールでの案内を待つのではなく、定期的に自分のアカウントのセキュリティ設定を確認することだ。
ディープフェイクやビッシングの兆候を見抜く方法
技術だけではすべてを防げない。特に、すべての取引先や銀行がより強固な認証を導入し終えるまでの過渡期においてはなおさらだ。それでも、AIを悪用した詐欺の多くを正当な依頼から見分けるための行動的なサインはいくつか存在する。
- 依頼が不自然な緊急性を演出する。 「今すぐ、今日中に済ませなければならない」というのは、通常の業務上の制約ではなく、心理操作の手口だ。正当な送金、取引先への支払い、給与関連の変更が、通常の承認プロセスを飛ばすことを必要とすることはほとんどない。
- 発信者が確認行為を思いとどまらせようとする。 ディープフェイク音声を使った台本には、「会社の電話にはかけ直さず、この番号を使ってほしい」といった台詞がよく組み込まれている。既知の信頼できる番号への折り返し電話こそが、この詐欺を破綻させる要因だからだ。
- 音声や映像の品質にわずかな違和感がある。 AIが生成した音声は感情の抑揚がやや平坦に聞こえることがあり、映像では不自然な瞬き、照明の不整合、リップシンクのズレが見られることもある。技術の向上とともにこうした兆候は見分けにくくなっており、だからこそ、耳や目でフェイクを見抜こうとするよりも、第二承認者や折り返し電話のルールといったプロセスベースの対策の方が重要になる。
- 連絡手段がこれまでの関係性と一致しない。 これまで請求書をメールでしか送ってこなかった取引先が、突然電話をかけてきて緊急の送金変更を求めてくるのは、たとえ声が本人らしく聞こえたとしても、立ち止まって疑うべき不一致だ。
中小企業の銀行口座のための実践的セキュリティチェックリスト
あなたの銀行がパスキーをすでに導入しているかどうかにかかわらず、ここで得られる教訓は幅広く当てはまる。実際にリスクを減らすためにできることを挙げる。
- 提供されている場所ではどこでもパスキーを有効にする。 まずはビジネス銀行口座、給与計算サービス、会計ソフトなど、お金を動かせるアカウントから始めよう。
- 送金のための信頼できる第二承認者を、たとえ非公式にでも指定する。 銀行にまだ正式な「信頼できる連絡先」機能がない場合は、社内ルールを設けよう。一定金額を超える送金は、依頼が来たのとは別の経路で第二の人物が確認しない限り実行しない、というルールだ(例:緊急送金を求める電話があった場合、発信者が伝えてきた番号への折り返しではなく、テキストメッセージや対面で確認する)。
- 緊急性は確認を省略する理由ではなく、警戒すべき兆候として扱う。 ディープフェイクやビッシングの台本は、「10分以内に送金しなければならない」といった人為的な時間的プレッシャーを軸に組み立てられている。本物の取引先や本物の役員であれば、既知の番号への折り返しを待つことができる。
- 可能な限り、SMSのみの二要素認証をやめる。 SMSコードは何もないよりはましだが、SIMスワップ攻撃によって傍受されたりソーシャルエンジニアリングされたりする可能性がある。パスキーや認証アプリの方がより強固だ。
- 管理者権限を持つ人のために復旧手段を用意しておく。 経理担当者や会計士のためにハードウェアセキュリティキーやデバイス紐づけ型のパスキーを設定した場合は、バックアップの手段も併せて登録しておこう。ビジネス銀行口座にアクセスできる唯一のデバイスを紛失することは、それ自体がコストのかかるダウンタイムになりかねない。
セキュリティ対策における帳簿管理の役割
詐欺対策と財務記録管理は別々の問題ではなく、互いを補強し合うものだ。月次や四半期ごとではなく毎週口座を照合している企業であれば、不正な送金を、銀行明細をようやく確認する1か月後に発見するのではなく、数日以内に察知できる。明確で最新の記録は、取引に異議を申し立てたり詐欺の申告をしたりする必要が生じた際、銀行や保険会社、あるいは捜査機関がまず求めてくるものでもある。何がいつ承認されたのかを正確かつ迅速に示せるほど、案件の解決も早く進む。
これは、確定申告のときにしか開かないブラックボックスのようなツールではなく、透明で監査可能な形式で帳簿をつけておくことの、あまり語られないメリットの一つだ。何かがおかしいと感じたとき、実際にそれを目で確認できるのである。
財務を整理整頓し、監査可能な状態に保とう
銀行がログインセキュリティに新たな層を追加していく中で、あなた自身の財務記録も同じレベルの精査と透明性に値する。Beancount.ioは、あらゆる取引をバージョン管理された形で完全に可視化するプレーンテキスト会計を提供する——ブラックボックスもベンダーロックインもなく、場違いなものをすぐに見つけられる監査証跡がある。無料で始めるそして、開発者や財務のプロフェッショナルがなぜプレーンテキスト会計に切り替えているのかを確かめてほしい。