2024年1月、ロンドンに拠点を置くエンジニアリング企業Arupの経理担当者が、CFOと数名の同僚と認識する人物が参加するビデオ通話に参加しました。彼らは機密取引について話し合い、その処理を担当者に依頼しました。担当者はそれに従い、その後数日間にわたって15回の個別の電信送金、合計2560万ドルを実行しました。その通話に登場したすべての顔は偽物でした。すべての声はクローンでした。その「同僚」たちは、Arupの実際の幹部の公開されているビデオと音声のみから構築された、AIが生成したディープフェイクでした。
この単一の事件は、財務チームが詐欺について考える方法を一変させました。何十年もの間、買掛金・売掛金詐欺といえば、スペルミスのあるドメイン名や不自然な表現のメールを見つけることでした。今では、詐欺師はあなたのCEOとまったく同じ声を出し、ビデオ通話ではあなたのCFOとまったく同じように見え、あなたの会社に関する十分な実際の詳細を知っているため、何気ない直感的な確認をすり抜けることができます。あなたが中小企業を経営しているなら、Arupのような財務部門やインシデント対応チームはありません。つまり、あなたはリスクが低いのではなく、より魅力的な標的となるのです。
なぜ中小企業が今や優先的な標的となっているのか
かつて攻撃者は、ツールが高価で遅かったため、ディープフェイクを高価値の企業ターゲットに限定していました。それはもはや真実ではありません。音声クローンサービスは現在、わずか3秒の音声から誰かの声の説得力のあるレプリカを生成できます。これは、ポッドキャストのインタビュー、カンファレンスの講演、または企業自身のYouTubeチャンネルから簡単に取得できる断片です。文書編集ツールは、実際の請求書や領収書を取得し、銀行口座情報を変更し、紙の証跡を「風化してフォトリアルに見える」ように経年変化させ、明確なデジタル指紋を残さずに行うことができます。
経済的な理屈は、精密さよりも量を優先します。詐欺師はもはや、単一のフォーチュン500企業を調査するために何週間も費やす必要はありません。彼らは、何百もの調整されたフィッシングメール、偽のベンダーオンボーディングパケット、合成音声メッセージを午後一で生成し、スタッフが少なく、監視が緩く、「日常的な」支払いリクエストを再確認する時間がない中小企業に送り付けることができます。ビジネスメール詐欺(ディープフェイク詐欺が含まれるより広いカテゴリ)は、最近の単一年度で21,000件以上のインシデントにわたって推定27.7億ドルの報告損失を生み出しており、セキュリティ研究者は、ディープフェイクを利用した詐欺未遂がここ数年だけで1,000%以上増加していることを確認しています。中小企業が偽のベンダーに8,000ドルを失っても、見出しになることはほとんどありませんが、全体として、彼らは増大する損害の割合を吸収しているのです。
詐欺師が実際に使っているプレイブック
仕組みを理解すれば、防御策は明白になります。現在実際のケースで発生しているものは次のとおりです。
1. 合成ベンダー
詐欺師は、プロフェッショナルなウェブサイト、偽造されたW-9、さらには偽の税務文書など、完全な偽のベンダーIDを構築します。これらはすべてAIで数分で生成されます。彼らは、新しいサプライヤーまたは「更新された」銀行口座情報を持つ長年のベンダーを装って、あなたの買掛金受信箱にメールを送信します。マスターベンダーファイルが厳重に管理されていない場合、その偽のエントリは正規のサプライヤーの隣に置かれ、次の請求書実行を待つことになります。
2. 音声クローンされた役員
簿記係または買掛金担当者が、所有者または上級管理職とまったく同じように聞こえる人物から電話(メールではなく)を受け、その日の終わりまでに取引を完了するために緊急に電信送金を依頼されます。音声クローンによって、「あの声は間違いなくわかる」というセキュリティ対策は無意味になりました。一部の詐欺師はさらに進んで、完全な偽のコールセンターを設置し、電話の相手側の「人物」はスクリプト化された音声ボットであり、短い通話では人間と区別がつきません。
3. 改ざんされた領収書または請求書
売掛金側では、従業員がAI編集された領収書(変更された合計額、偽造されたベンダー名、または画像モデルによって生成されたリアルな折り目や汚れ、レシート用紙の質感を備え、説得力のある実際の購入のように見える完全に作り出された購入)を含む経費報告書を提出します。
4. ディープフェイクビデオ通話
Arupのケースは極端なバージョンですが、同じ戦術は規模を縮小して適用できます。詐欺師は、完全な会議室のディープフェイクを必要としません。支払い変更を確認するために送信された、ビジネスパートナーまたはクライアントの単一の偽造ビデオクリップで、従業員のためらいを打ち消すのに十分な場合があります。
ほぼすべてを阻止するコールバック習慣
ここで良いニュースです。これらの攻撃のほとんどすべては、同じ弱点、つまり、送金を依頼している人が提供した連絡先情報を使用して支払いの決定を行うことに依存しています。その依存関係を断ち切れば、ビデオや音声がどれほど説得力があっても、詐欺のほとんどは崩壊します。
修正策はソフトウェアではなく習慣です。新しい指示に基づいて支払い詳細を変更したり送金したりする前に、既に信頼しているチャネルを通じて確認してください。決してリクエスト自体に含まれている連絡先情報を使用しないでください。
実際には、これは次のことを意味します。
- メールやテキストにある番号に決して折り返し電話をしないでください。 「ベンダー」が新しい銀行口座情報をメールしてきた場合、自分の記録(古い請求書、会計システム、新しく入力した公式ウェブサイト)からそのベンダーの電話番号を調べてください。受け取ったばかりのメッセージにあるものは使用しないでください。
- 「緊急」を、確認をスキップする理由ではなく、警告サインとして扱ってください。 詐欺の試みはほとんどの場合、意図的に時間的プレッシャーをかけます。緊急性が再確認する本能をショートサーキットさせるからです。
- 定期的なベンダーやパートナーと、共有された帯域外の確認方法を使用してください。 一部の企業は、主要なベンダーと、特に支払い指示の変更に関して、簡単な合言葉や二次確認用メールアドレスを取り決めています。
- 銀行口座詳細の変更や、設定されたしきい値を超える新しい電信送金には、2名の承認を必須にしてください。 詐欺師が押し付けている「緊急」という枠組みに関する文脈のない第二の目は、最も安価で効果的な管理策の1つです。
- 本物の人物だけが知っている、スクリプトから外れた質問をしてください。 スクリプト化された音声ボットや、たとえライブのディープフェイク通話であっても、最近の内部会議、内輪のジョーク、会社のウェブサイトやLinkedInに載っていない詳細など、具体的で公表されていないことについて尋ねられると、機能しなくなる傾向があります。
これには新しいソフトウェアは必要ありません。必要なのは、コールバックを例外ではなくデフォルトにすることです。たとえ電話の声が10年来のビジネスパートナーとまったく同じに聞こえてもです。
ベンダーファイルのクレンジングは思ったより安価
驚くべき量の詐欺の露出は、ベンダーファイルの衛生状態に起因します。多くの中小企業は、1回限りの購入、一度だけ使用した請負業者、または何年も注文していないサプライヤーのベンダー記録を蓄積しています。そして、古くなったエントリはすべて、不正な「更新」が隠れる可能性のある別の場所です。定期的なレビューには1時間かける価値があります。
- 銀行口座またはルーティング番号を共有しているベンダーをスキャンします。これは、合成IDまたは内部詐欺リングの一般的な兆候です。
- 特に新しいエントリについては、住所ではなく私書箱を持つベンダーにフラグを立てます。
- 過去12〜18か月間に取引のないベンダーを削除またはアーカイブします。
- すべてのアクティブなベンダーの銀行口座詳細が、後日の「更新」メールではなく、元のオンボーディング書類にファイルされているものと一致することを確認します。
これは、優れた簿記の習慣が2倍の価値で報われるところでもあります。定期的に勘定を照合し、すべてのベンダー変更の明確で監査可能な証跡を保持している企業は、詐欺による資金の転用を数か月ではなく数日以内に通知されます。それはお金が回収不能になるずっと前です。プレーンテキスト会計では、すべての取引とすべてのベンダー変更が、差分を確認してレビューできるバージョン管理された元帳に保存されるため、「誰がこのベンダーの銀行口座詳細をいつ変更したか」という質問が、鑑識調査ではなく5秒で答えられるものになります。
トレーニングは依然としてテクノロジーに勝る
セキュリティベンダーは、喜んでAI搭載のディープフェイク検出器を販売しようとします。そのようなテクノロジーの一部は、大量の支払いを処理する大規模組織にとっては真に有用です。しかし、ほとんどの中小企業にとって、単一の最も効果的な投資は、依然としてあなたのお金に触れる2、3人のトレーニングです。
そのトレーニングは複雑である必要はありません。カバーすべきことは正確に2つです。これらの詐欺が今日実際にどのように見え、聞こえるか(10年前の粗雑な「ナイジェリアの王子」メールではない)、そしてあなたのビジネスが毎回、例外なく、リクエストがどれほど正当に見えようと、それを依頼している人物がどれほど高位に見えようと、使用することを約束する特定の確認習慣(コールバック、第二承認者、帯域外チェック)です。Arupの2560万ドルの損失を承認した従業員は不注意だったわけではありません。彼は、完全に正常な内部ビデオ通話のように感じられるものに従っていただけです。ギャップはディープフェイクが存在することの認識ではなく、説得力のある偽物に直面して機能しなかった確認ステップでした。
初日から財務を整理しておく
詐欺防止と優れた簿記は、異なる帽子をかぶった同じ規律です。どちらも、あなたのお金に何が、いつ、なぜ起こったのかを正確に知ることに帰着します。Beancount.ioは、完全な透明性と財務データの制御を提供するプレーンテキスト会計を提供し、バージョン管理された元帳により、すべてのベンダー変更とすべての取引を簡単にレビューおよび監査できます。無料で始めて、なぜ開発者や財務専門家がプレーンテキスト会計に切り替えているのかをご確認ください。