# AIによるフィッシング詐欺とディープフェイク詐欺：2026年にビジネスを守る

> AIを活用したフィッシング詐欺やディープフェイク詐欺が急増しています。財務、人事、ITの各リーダー向けに、2026年にビジネスを守るための具体的な対策をご紹介します。

Source: https://loopbackup.com/ja/blog/ai-phishing-deepfake-fraud-defence-2026
Publisher: Loop Backup
Content language: ja

---

## 要点

*   **脅威の進化:** 従来のフィッシングメールは、完璧な文法と文脈を持つ、非常にリアルなAI生成メッセージに取って代わられつつあり、検出がより困難になっています。
*   **音声クローン詐欺の現実化:** 2024年に発生した2,500万ドルのArup社詐欺事件のような注目すべき事例は、AI音声クローン技術がもはや理論上の脅威ではないことを示しています。これは、高度なCEO詐欺に積極的に利用されています。
*   **ディープフェイクビデオ通話:** 次の段階の詐欺では、不正な取引を承認させるために、仮想会議で役員になりすますディープフェイクビデオが利用されます。
*   **MFAだけでは不十分:** 従来の多要素認証 (MFA) は迂回される可能性があります。FIDO2やパスキーのようなフィッシング耐性のある方法は、BEC対策の新たな標準となっています。
*   **「人間のファイアウォール」が鍵:** テクノロジーだけでは不十分です。最新の従業員トレーニング、コールバック認証プロトコル、内部コードワードは、防御の重要な層となります。
*   **復旧が不可欠:** 攻撃が成功した場合に備え、堅牢なインシデント対応計画と安全で不変のバックアップは、事業継続のために不可欠です。

---

長年にわたり、私たちは従業員にフィッシングメール特有の兆候, 不自然な文法、不審なリンク、不器用な緊急性を煽る表現, を見抜くよう訓練してきました。しかし、それらの兆候が消え去ったとしたらどうでしょう。2026年のセキュリティ環境へようこそ。ここでは、生成AIがサイバー犯罪者に、完璧にカスタマイズされ、状況を理解し、文法的に完璧な攻撃を仕掛けるためのツールキットを提供しています。

この進化は劇的かつ憂慮すべきものです。単純な**AIフィッシング**メールから、ビデオや音声を含む複雑な**ディープフェイク詐欺**に至るまで、ビジネスメール詐欺 (BEC) の性質は根本的に変化しました。この記事では、この新世代の脅威に直面する英国企業向けの実践的な防御ガイドを提供します。

### 新種のAIフィッシング

以前は、英語を母国語としない人が作成したフィッシングメールは、しばしば簡単に見破ることができました。しかし、AI言語モデルがこの障壁を取り除きました。攻撃者は、組織のトーンを完璧に模倣した、完璧でプロフェッショナルな通信を数秒で生成できるようになりました。

これらは一般的な「請求書の支払いが遅れています」といったメールではありません。AIはLinkedIn、ニュース記事、企業ウェブサイトからデータをスクレイピングし、非常にターゲットを絞ったメッセージを作成するために利用できます。AIは実際のプロジェクトを参照し、実際の同僚の名前を挙げ、完全にあり得る口実を作り出すことができます。この劇的な高度化は、防御姿勢の転換を必要とします。単純な危険信号の特定から、積極的な検証モデルへと移行しなければなりません。

### 音声クローン詐欺の台頭

AI駆動型詐欺の理論上の脅威は、2024年初頭に衝撃的な現実となりました。香港に拠点を置く多国籍企業Arup社の財務担当者は、CFOを含む複数の従業員と信じていた人々とのビデオ通話に参加した後、約2,560万米ドルを支払うよう騙されました。実際には、通話に参加していた他の全員は「ディープフェイク」による偽物でした。

この事件は画期的な出来事でした。攻撃者は、英国に拠点を置くCFOの音声をデジタルで再現し、外見も模倣して直接指示を出しました。この**音声クローン詐欺**は、**2026年のCEO詐欺**における大きな飛躍を示しています。上司の声を聞く、あるいはビデオ通話でその顔を見るという心理的影響は強力であり、従業員が不審なメールに適用するであろう論理的なチェックをしばしば回避させます。

これらの攻撃には通常、以下のものが含まれます。

1.  **偵察:** 攻撃者は、インタビュー、会議での講演、ソーシャルメディアなどの公開情報源から、高位の役員の音声およびビデオサンプルを収集します。
2.  **なりすまし:** AI音声クローンソフトウェアを使用して、役員とまったく同じ声で電話をかけたり、留守番電話を残したりします。
3.  **緊急性と秘密保持:** 要求は常に緊急かつ機密性の高いものであり (例: 「秘密の買収」、「緊急の送金」など)、従業員が標準的な手続きに従ったり、質問したりするのを躊躇させます。

### 高度なBEC防御：2026年の対策

同僚やリーダーになりすますことができる脅威から身を守るには、多層的なアプローチが必要です。テクノロジー、プロセス、そして人のすべてを強化しなければなりません。

#### 技術的防御：基本的なMFAを超えて

長年にわたり、MFAはセキュリティの要でした。しかし、SMSやアプリ通知で送信される単純なワンタイムコードは、ユーザーがコードを渡すように騙される高度なフィッシング攻撃に対して脆弱です。

**FIDO2とパスキー:** **BEC防御**の現代的な標準は、フィッシング耐性のある認証です。FIDO2 Allianceは、認証に暗号鍵ペアを使用する標準を確立しました。パスキーはこの技術の一般的な名称です。

*   **仕組み:** パスワードやワンタイムコードの代わりに、デバイス (コンピュータやスマートフォンなど) と生体認証 (指紋、顔認証) を使用してサインインします。基盤となる暗号技術は、あなたがあなたであり、あなたのデバイスで、正当なサービスにログインしていることを証明します。この資格情報はデバイスから離れることがなく、作成された特定のウェブサイトに紐付けられているため、フィッシングに対して根本的に耐性があります。

**ディープフェイク検出ツール:** ディープフェイクを検出すると主張するツールを複数のベンダーが提供しています。有望ではありますが、その信頼性は依然として大きな懸念事項です。これらは有用な兆候となるかもしれませんが、万能ではなく、唯一の防御策とすべきではありません。犯罪者は検出を回避するために常に技術を改良しています。これらのツールは補助的なものと捉え、保証されたものとして扱わないでください。

#### プロセスベースの防御：検証が王道

デジタルメッセージが完璧に偽装される可能性がある場合、帯域外検証に頼る必要があります。

**コールバック検証プロトコル:** これは、金融詐欺に対する最も効果的な単一の防御策です。支払い、銀行詳細の変更、または機密データの転送に関する、異常または緊急の要求があった場合、厳格なプロトコルに従う必要があります。

*   従業員は、信頼できる既存の通信チャネルを介して、要求の送信者とされる人物に連絡を取り、独自に要求を検証しなければなりません。
*   これは、メールに返信したり、メッセージに記載されている番号に電話したりしないことを意味します。
*   会社のディレクトリで役員の電話番号を調べて、直接電話をかけ、要求を確認する必要があります。

**内部コードワード:** 特に財務部門など、機密性の高い業務については、簡単なコードワードシステムを確立することを検討してください。これは、低コストで非常に効果的な方法です。

*   特定のしきい値を超える資金移動を伴う口頭またはビデオ通話での指示には、特定の非公開の単語やフレーズが必要とされます。
*   その単語がない場合、すぐに潜在的な詐欺行為の兆候とみなされ、従業員はコールバックプロトコルを開始するよう促されます。

#### 人ベースの防御：人間のファイアウォールを更新する

従業員は、最後の、そして最も重要な防御線です。

**セキュリティ意識向上トレーニング:** 2023年のトレーニングプログラムはもはや時代遅れです。以下の内容を含めて更新する必要があります。

*   AIが生成したフィッシングメールの具体的な例。
*   音声クローン詐欺やディープフェイク通話の音声およびビデオの例。
*   義務的なコールバック検証プロトコルに関する明確で曖昧さのない指示。
*   これらの詐欺で利用される緊急性と権威の心理学に関する教育。

トレーニングは、年に一度の形だけの実施から脱却する必要があります。定期的に、魅力的で、継続的なリフレッシュとシミュレーションが、強固なセキュリティ文化を構築するために不可欠です。

### ハイリスクチーム向けチェックリスト

**財務・経理チーム向け:**

- [ ] **緊急、異常、または受取人詳細の変更を伴うすべての支払い要求に対して、強制的なコールバック検証プロトコルが存在しますか？**
- [ ] **すべての主要担当者の連絡先電話番号が記載された、信頼できる内部ディレクトリがあり、従業員は検証にのみそれを使用するよう訓練されていますか？**
- [ ] **多額または非標準の取引を承認するための口頭コードワードシステムを検討しましたか？**
- [ ] **特定のしきい値を超えるすべての支払いに対して、二重承認者が必要とされていますか？**
- [ ] **支払いシステムへのアクセスは、フィッシング耐性のあるMFA (FIDO2/パスキー) によって保護されていますか？**

**人事・役員向け:**

- [ ] **ディープフェイクや音声クローン詐欺の事例を含む、2026年版のセキュリティ意識向上トレーニングプログラムは最新のものですか？**
- [ ] **従業員が非難を恐れることなく、疑わしい詐欺行為を報告し、エスカレートするための明確なコミュニケーションチャネルを確立していますか？**
- [ ] **組織のリスクプロファイルを評価するために、上級役員の公的なメディア露出 (インタビュー、ビデオ) をレビューしましたか？**
- [ ] **不正な支払いが行われた場合に、誰に連絡し、どのような手順を踏むべきかを明確に定めたインシデント対応計画がありますか？**

### インシデント対応と復旧

完璧な防御はありません。最悪の事態が発生した場合、スピードが重要です。インシデント対応計画は直ちに発動されるべきです。これには、支払いを停止するために銀行に連絡すること、英国ではAction Fraudに詐欺を報告すること、さらなる侵害を防ぐために影響を受けたシステムを隔離することなどが含まれます。

これらの高度な攻撃は、しばしばより広範な侵入の一部です。CFOになりすますことに成功した攻撃者は、マルウェアやランサムウェアを展開するためにそのアカウントを侵害している可能性もあります。これは、堅牢なデータ保護の重要性を浮き彫りにします。**[Loop Backup](/)**のような安全なオフサイトバックアップソリューションは、重要なセーフティネットを提供し、関連するサイバー攻撃によるダウンタイムと運用上の損害を最小限に抑えながら、重要なビジネスデータとシステムをクリーンな状態に復元できることを保証します。

### 結論：警戒の新時代

AI駆動型詐欺の出現は、ビジネスセキュリティへのアプローチ方法におけるパラダイムシフトを要求しています。完璧な偽造品が蔓延する世界では、詐欺を見抜くための古いルールはもはや通用しません。2026年の**ディープフェイク詐欺**と**AIフィッシング**の脅威は手ごわいものですが、克服できないものではありません。

FIDO2のようなより強力な技術標準を採用し、コールバック検証のような厳格なプロセス管理を徹底し、脅威の状況の新たな現実について従業員を継続的に教育することで、強固な防御を構築できます。ビジネスセキュリティの未来は、単一のツールではなく、警戒、検証、そして準備の深く根付いた文化にかかっています。
