BEC(Business Email Compromise:ビジネスメール詐欺)は、企業を標的にしたメール詐欺の中でも最も深刻な脅威です。FBI IC3(インターネット犯罪苦情センター)によれば、BECによる被害額は年間29億ドル超(約3,800億円)に達し、ランサムウェア メール 対策が必要なランサムウェアや通常のフィッシング詐欺を大幅に上回る損失をもたらしています。生成AIの普及によりBECはさらに高度化しており、日本企業でも被害が急増しています。本記事では、BECの手口・仕組み・被害事例から、メールセキュリティに基づく技術的・組織的対策まで体系的に解説します。
BEC(ビジネスメール詐欺)とは何か
BECの定義と特徴
BECは、攻撃者が経営幹部・取引先・法務担当者などになりすましたメールを使い、企業の財務担当者や経理部門に不正な送金・情報開示を指示する詐欺手法です。
BECの最大の特徴は「正規メールとの見分けが極めて困難」な点です。
- スパムフィルターをすり抜けるほど精巧に作られている
- 実際の業務メールと同じ形式・文体を使用
- 攻撃者が事前に組織内部の情報を収集している
- 添付ファイルやリンクを使わないケースも多い
フィッシングとBECの違い
| 項目 | フィッシング | BEC |
|---|---|---|
| 攻撃対象 | 不特定多数 | 特定企業・特定個人 |
| 目的 | 認証情報窃取 | 不正送金・情報開示 |
| 手法 | 大量メール配信 | 個別に作り込んだメール |
| 難易度 | 比較的低い | 高い(事前調査が必要) |
| 被害額 | 少額が多い | 数百万〜数億円 |
AI時代のフィッシング攻撃
AI技術の進化により巧妙化するフィッシング攻撃の最新動向と、組織が取るべき対策を解説。AI生成フィッシングの特徴と防御戦略がわかります。
BECの主な手口5パターン
1. CEO詐欺(CEO Fraud)
最も一般的で被害額も最大のパターンです。攻撃者がCEO・CFOなど経営幹部になりすまし、経理部門に緊急の送金を指示します。
典型的な攻撃の流れ:
- 攻撃者がCEOのメールアドレスに酷似したドメインを取得(例:
ceo@acme-jp.com→ceo@acme-jp.co) - 経理担当者へ「【至急】本日中に○○万円を以下の口座に振込んでください」とメール送信
- 「経営会議中で電話に出られない」「詳細は後で説明する」と、確認を阻む文言を追加
- 経理担当者が通常の承認プロセスを省略して送金実行
- 送金後、実際のCEOへ報告して初めて詐欺と判明
被害額の目安: 1件あたり500万〜5,000万円
2. ベンダー・取引先詐欺(Vendor Fraud)
正規の取引先になりすまし、支払い口座の変更を指示するパターンです。
典型的な攻撃の流れ:
- 長年の取引先(ソフトウェアベンダー、製造業者など)のメールアドレスに酷似したアカウントを作成
- 「新しい銀行口座に移行しました。次回のお振込みは以下の口座にお願いします」とメール送信
- 請求書には本物そっくりのフォーマットで偽の振込先口座を記載
- 経理担当者が通常通りの支払い処理を実施
被害が気づきにくい理由: 正常な取引の流れの中に埋め込まれており、発覚まで数ヶ月かかるケースがある。
3. 弁護士・法務担当者詐欺(Attorney Fraud)
弁護士や法律事務所を装い、法的手続きを名目にした不正送金を指示します。
典型的な攻撃の流れ:
- 「○○弁護士事務所」を名乗るメールが届く
- 「貴社が関与する訴訟の和解金として、至急○○万円の入金が必要」と通知
- 「守秘義務があるため、担当役員以外には開示しないでください」と情報を隠蔽
- 法的プレッシャーにより、確認作業を省略して送金
4. メールアカウント乗っ取り型(Account Compromise)
実際に取引先の従業員のメールアカウントを乗っ取り、正規のメールアドレスから詐欺メールを送信します。これが最も発見困難なパターンです。
攻撃の仕組み:
- フィッシングで取引先従業員のメールアカウントを乗っ取る
- 乗っ取ったアカウントから「実際の送信元」として詐欺メールを送信
- メールヘッダーも本物のため、技術的な確認手段が限られる
5. 給与振込先変更詐欺(Payroll Fraud)
人事・給与担当部門に対し、従業員の給与振込先の変更を偽装して指示します。
典型的な流れ:
- 攻撃者が従業員を装い、HR担当者に「給与の振込先を変更したい」とメール
- 「家族の事情で急いで変更が必要」と緊急性を演出
- HR担当者が手続きを実施し、給与が攻撃者の口座へ振り込まれる
生成AI(LLM)によるBECの高度化
2024年以降、ChatGPTなどの生成AIを悪用した「AI-BEC」が急増しています。
AI-BECが危険な理由
従来のBEC: 日本語が不自然、文体が統一されていない、誤字脱字が目立つ
AI-BEC: 流暢な日本語、ターゲット企業の文体・トーンを模倣、個人情報を織り交ぜたパーソナライズド攻撃
生成AIは公開情報(プレスリリース、LinkedInプロフィール、企業Webサイト)から組織の文体・用語・人間関係を学習し、「本物らしい」メールを大量に生成できます。これにより、「日本語が変」「文体が違和感」という従来の見分け方が機能しなくなっています。
ディープフェイク音声との組み合わせ
海外では「CFOの音声を模倣したディープフェイク音声」で電話確認をすり抜けるケースも報告されています。電話で声を確認するという従来の対策も、今後は万全とは言えなくなる可能性があります。
BECの被害実態と統計
国内外の被害状況
- FBI IC3 2023年報告:BECによる被害額29億ドル超、前年比約7%増
- 日本警察庁データ:国内でのビジネスメール詐欺の届出は年々増加傾向
- 平均被害額:1件あたり平均13万7,000ドル(約1,800万円)(FBI IC3 2023年報告)
- 回収率:送金済み資金の回収は非常に困難(成功率10%未満)
被害が発覚しにくい理由
BECの被害は、正規の業務として処理されるため、発覚が遅れます。
- 経理担当者が「正規の指示」として処理している
- 送金後に初めて気づくケースがほとんど
- 小額の場合は「業務ミス」として処理されてしまうことも
- 被害を認めることへの組織的抵抗(評判への影響を懸念)
BEC対策:多層防御アプローチ
技術的対策
1. メール認証プロトコルの導入
| プロトコル | 役割 | 効果 |
|---|---|---|
| SPF | 送信元IPアドレスの正当性確認 | なりすましドメインの検出 |
| DKIM | メールの電子署名による改ざん検知 | メール内容の正当性確認 |
| DMARC | SPF・DKIMの結果に基づくポリシー実行 | なりすましメールの拒否・隔離 |
2. 類似ドメインの監視
自社ドメインに酷似したドメイン(タイポスクワッティング)の登録を監視するサービスを導入し、攻撃者が使用するドメインを早期に検知します。
3. AIベースのメールセキュリティ
送信元の挙動分析・文体解析・コンテキスト評価を行うAIセキュリティツールを導入することで、高度なBECメールも検出できます。
組織的対策
1. 送金・振込先変更の二段階承認
経理規程に「一定金額以上の振込は、複数担当者の承認が必要」というルールを明記します。一人の判断で大額送金が完了しない体制を作ることが最大の防御策です。
2. 電話による別経路での確認
- 送金指示のメールを受けた場合、必ずメール以外(電話・対面)で本人確認
- 確認の電話番号は、メールに記載された番号を使わず、社内名簿・公式Webサイトの番号を使用
- 「いつもと違う口座変更の依頼」には必ず確認
3. 口座変更要求への特別プロセス
振込先口座の変更は、所定の書式に基づく申請と、承認者の電話確認を必須とする規程を整備します。
人的対策:従業員教育と訓練
1. BECリスク研修の定期実施
BECの手口・事例・確認プロセスを全従業員(特に経理・財務・HR部門)に教育します。「急いでいるからといって確認を省略してはいけない」という組織文化の醸成が重要です。
2. 模擬BEC訓練の実施
フィッシング訓練と同様に、CEO詐欺・ベンダー詐欺のシナリオで従業員がどう反応するかをテストする訓練が効果的です。
訓練で確認すべき行動:
- 緊急の送金指示を受けたときの確認行動
- 口座変更要求への対応プロセス
- 上長・セキュリティ担当への報告フロー
BECインシデント発生時の対応フロー
BEC詐欺の発覚
↓
【即時対応】
1. 送金処理を直ちに停止(間に合う場合)
2. 銀行へ緊急連絡:「誤送金の取消要求」を申請
3. セキュリティ担当・経営幹部への即時報告
↓
【報告・記録】
4. 都道府県警察のサイバー犯罪相談窓口(または最寄りの警察署)への報告
5. インシデントの詳細記録(メール保全・送金記録)
↓
【調査・再発防止】
6. 攻撃経路の特定(なりすましドメイン・侵害アカウント)
7. 社内プロセスの見直しと規程改定
8. 全従業員への注意喚起
BECリスクに対応するフィッシング・詐欺対策訓練
BECへの最大の防御は「従業員が確認行動を取れる組織文化」の醸成です。技術的な対策だけでは、AI生成の巧妙なBECメールに対応しきれません。
LOCKED ATPは、BECをはじめとするビジネスメール詐欺のシナリオに対応した模擬訓練とセキュリティ意識向上研修を提供します。生成AIを活用したリアルなBECシナリオ作成、クリック率・報告率のダッシュボード可視化、部門別・役職別のカスタムプログラムにより、組織全体の対BECリテラシーを向上させます。
LOCKEDの詳細を見る BEC対策でお悩みなら、LOCKED ATPの無料デモをお試しください。 資料請求・デモ依頼はこちら →
まとめ:BEC対策は多層防御で
BECは技術・組織・人の3層で対策する必要があります。
| 対策層 | 主な施策 |
|---|---|
| 技術層 | SPF/DKIM/DMARC設定、AIメールセキュリティ、類似ドメイン監視 |
| 組織層 | 送金承認プロセス強化、口座変更の特別確認手順、インシデント対応規程 |
| 人的層 | BEC研修、模擬訓練、報告文化の醸成 |
生成AIによりBECはさらに高度化・大量化しています。「自分の会社は大丈夫」という油断を排除し、組織全体でBECへの備えを強化することが不可欠です。