解説

生成AIの音声合成技術が進化し、経営層や上司の声まで数秒で複製できるようになりました。これにより、ボイスフィッシングによる不正送金被害が高精度化し、法人口座を狙う深刻な脅威となっています。

従来、詐欺は「メール」など外部媒体経由のものが中心でしたが、今回は「電話通話」といった人に直接接する形で実行されるケースが増えています。この手口の特徴として、「至急」「トラブル対応」のような緊急性や権威付けを利用して、正規の確認手順を迂回させる点が挙げられます。

単なる技術的な防御策だけでは対抗が難しいため、組織全体で「プロトコル(運用)」「テクノロジー(技術的対応)」「ピープル(教育・訓練)」という多角的なアプローチが必要です。特に、電話での指示に対する明確な確認ルールや、実践型の社員研修の導入が求められます。

ポイント

  • 生成AIによる音声合成技術の進化に伴い、経営者や役員になりすます高精度なボイスフィッシング詐欺が増加している。法人口座を狙った不正送金被害が深刻化しており、被害総額の大きな割合を占めている。
  • この攻撃は、「緊急性」や「権威付け」といった人間の弱点を突く電話特有の手法で実行され、組織の定型的な確認手順を迂回させることを目指している。
  • 対策として、「プロトコル(運用)」「テクノロジー(技術的対応)」「ピープル(教育・訓練)」のPTPに基づき、特に確固たる社内ルール作りと、継続的な実践型の教育が求められる。

情シスへの影響

ボイスフィッシングは特定のシステム脆弱性というより「人的プロセス」を狙うサイバー攻撃であるため、技術による単発の防御策では限界があります。しかし、以下の観点からの対策を検討する必要があります。

1. 通信監視とID管理の強化(テクノロジー):

  • 怪しい電話コールやSMSの傾向を捉えるための通信監視ツールやフィルタリングツールの導入・見直し。

  • 不正送金が発生した場合に備え、法人向け銀行取引に関する特異なログ監視体制の構築。

2. 社内手続きの自動化/プロトコル確立(プロセス):

  • 「口頭での指示による大規模資金移動」などの重大な操作については、必ずシステム上の多段階承認(例:物理的な確認・専用チャネルからの通知など)を必須とする運用ルールの設計。

  • 特に緊急性の高い取引や部門長への連絡手段について、代替の公式コミュニケーションチャネル(専用Webフォーム、ビデオ会議等)を指定し、電話での指示を回避する仕組みづくり。

3. 端末・ユーザー教育システムの導入(ピープル/SaaS):

  • 従業員に対して定期的に疑似的なフィッシングやボイスフィッシングのシミュレーション訓練を実施できるプラットフォーム(例:報告機能付きセキュリティトレーニングクラウドなど)を導入し、対応履歴と効果測定を行う。

影響範囲

全法人利用ユーザー(経営層〜一般社員)、法人口座を利用する組織全体。影響を受けるのは「電話」や「口頭による指示」という通信チャネルおよび、それに伴う資金移動のプロセス管理領域。特別な製品バージョンに限定されるものではなく、組織の運用体制とセキュリティポリシーに関わる広範な範囲が対象。

重要度

★★★★★

対象者

  • セキュリティ担当者
  • M365管理者
  • Entra管理者
  • AD管理者

優先度

早めに対応

優先度の理由

悪用例が実際に報告されており、被害額も非常に大きいため、情報収集レベルに留めるのは危険です。特に、口頭での指示に基づく送金や操作は最大の弱点であるため、すぐに組織的なプロトコルの再構築が必要です。ただし、技術だけで解決できるものではなく、教育と運用改善の時間を必要とするため「今すぐ対応」にはしません。

確認手順

  • 社内における「資金移動」「重要情報公開」に関わるすべての業務プロセス(特に緊急性を伴うもの)について、口頭指示での実行を禁止するルールが明記されているかを確認し、例外処理フローを作成する。
  • 通信監視やメール/SMSのなりすまし検知ができるセキュリティ製品の導入可能性と、既存システムとの連携方法を調査する。
  • 従業員向けのシミュレーション訓練環境(フィッシング/ボイスなど)の選定と、定期実施のための計画を策定・開始する。
  • 法人利用における資金移動や重要な承認プロセスについて、必ず第二の確認経路(メール添付ではなく専用チャネルでの通知など)を経由させる仕組みの実装可否を検討する。

推奨対応

  • 経営陣から全従業員への注意喚起を徹底し、特に「急ぎ」「緊急」という文言を含む電話やメッセージによる指示には警戒を促す。確認手順の未整備が最大の脆弱点であるため、組織として明確なプロトコル(PTP)を策定することが最優先事項です。
  • 重要度の高い金融取引などについては、「口頭での承認のみ」を認めず、必ずシステム上のマルチファクター認証や複数部門管理者による確認ログを残す仕組みに移行させる。
  • 可能であれば、AIを活用したセキュリティ教育訓練プラットフォームの導入を検討し、従業員のリテラシー向上と行動変容を目指す。
  • 全ての重大な指示伝達プロセスについて、電話以外の公式かつ記録に残るチャネル(専用ポータル、物理的なワークフローなど)での確認を必須化する。