LOCKED
ブログ一覧に戻る
フィッシング対策LOCKED ATP

BEC(ビジネスメール詐欺)の手口と対策:経営陣を狙う高額詐欺メールの完全ガイド

関連トピック: フィッシングメール対策の完全ガイド:技術と人的対策の統合戦略

ビジネスメール詐欺(BEC: Business Email Compromise)は、メール経由の詐欺の中でも最も高額な被害をもたらします。FBI IC3(Internet Crime Complaint Center)によれば、2022年BEC被害は約28億ドル(約3,700億円)に達し、毎年増加し続けています。被害の深刻さは単なる金銭損失ではなく、経営陣の信頼失墜、業務継続性への影響、規制当局への説明責任まで及びます。本記事では、BECの手口を詳細に解析し、技術的対策、組織的対策、従業員教育による多層防御戦略を解説します。情シス部門、経理部門、経営層向けに、BEC対応の意思決定フレームワークを提示します。

BECの脅威実態:仕組みと手口の分類

BECは、メール単体の詐欺ではなく、高度な社会工学と正規メールシステムを悪用した、組織化された犯罪です。その仕組みを理解することが、組織防御の第一歩です。

BEC手口の分類と典型シナリオ

1. CEO詐欺(CEO Fraud)

最も一般的で、被害額も高額な手口です。

攻撃の流れ:

  1. 攻撃者が経営陣(CEO、CFO)になりすまし、経理部門へメール送信
  2. メール内容:「【至急・緊急】送金が必要。以下の口座に○○万円至急振込んでください。詳細は別途」
  3. 時間的プレッシャー:「今日中に対応が必要」「月末決算に間に合わせる必要」などで思考停止を狙う
  4. 経理部門は迷わず送金処理を実行
  5. 送金後、実際のCEOに確認すると「そんなメール送ってない」という判明

被害額: 1件あたり数百万円~数千万円(平均800万円程度)

なりすまし戦略:

  • CEO個人のメールアカウント乗っ取り(フィッシングで認証情報盗聴後)
  • CEO個人メールアドレスに非常に近いドメイン取得(ceo@acme-corp.comceo@acme-corp.jp などの微細な差異)
  • 受信者が送信元メールアドレスをよく確認しない心理を悪用

2. 弁護士詐欺(Attorney Fraud)

法的なプロセスを悪用した高度な詐欺。特に国際企業での被害が多い。

攻撃の流れ:

  1. 弁護士を装ったメール:「【極秘・法務案件】訴訟和解に関する機密事項について」
  2. 内容:「対象訴訟の和解金支払いが必要。振込先はこちら。詳細は電話会議で」
  3. 機密性を理由に詳細情報を隠蔽し、経営層(CEO、CFO)への報告を迂回
  4. 弁護士事務所名、署名なども完全に偽造
  5. 法務部門、CFOが「法的拘束力がある」と判断し、送金実行

被害額: CEO詐欺と同等かそれ以上(1件あたり1,000万円超の案件多数)

弁護士詐欺が困難な理由:

  • 弁護士の実名、事務所名、電話番号をGoogle検索で取得し、完全に偽造
  • 法的知識がない経営層は、「法律家からの指示」に逆らえない心理
  • 機密性を名目に、他部門への確認を避けるよう指示

3. ベンダー詐欺(Vendor Fraud)

取引先企業のメールアドレスになりすまし、偽造請求書を送信。

攻撃の流れ:

  1. 正規取引先(例:ソフトウェア・ライセンスベンダー)のメールアドレスになりすまし
    • 正規メールアドレス:vendor@softwareco.com
    • 詐欺メール送信元:vendor@softwareco.jp (ドメイン末尾が異なる)
  2. メール内容:「ライセンス更新に伴う請求書」「新製品購入に関する請求」
  3. 請求書に記載された銀行口座は、攻撃者の口座に変更
  4. 経理部門が通常の取引と思い込み、請求書通りに送金

被害額: 1件あたり100万円~数百万円(複数ベンダー詐欺が同時に発生することも)

BEC攻撃の準備段階:インテリジェンス収集

高度なBEC攻撃は、数週間~数ヶ月の事前準備を伴います。

攻撃者が収集する情報:

  1. 組織の経営陣・部門構成情報

    • LinkedIn:経営陣の名前、役職、メール設定が露出
    • 企業Webサイト:組織図、部門構成、主要経営陣の紹介ページ
    • 企業ニュースリリース:「新任CFO就任」「新事業部門設立」などの情報
  2. メールドメイン情報

    • メール逆引き:nslookup コマンドで企業メールドメインのDNS設定を解析
    • WHOIS検索:ドメイン登録者、登録日を確認
    • 類似ドメイン取得:acme-corp.jp で正規企業、攻撃者は acme-corp.com など微細に異なるドメイン取得
  3. 業務プロセス情報

    • 企業ニュース、プレスリリースから:「海外支社設立」「M&A進行中」などの情報から、現在多額の資金移動が発生している可能性を推測
    • 従業員のソーシャルメディアから:「忙しい」「大型案件対応」などから、経営陣が多忙で詳細確認を省略する可能性を判断
  4. 取引先企業の情報

    • 企業Webサイトから取引先リスト抽出
    • 「主要取引先」「パートナー企業」の一覧から、支払い頻度が高い企業を特定
ホワイトペーパー(無料)

AI時代のフィッシング攻撃

AI技術の進化により巧妙化するフィッシング攻撃の最新動向と、組織が取るべき対策を解説。AI生成フィッシングの特徴と防御戦略がわかります。

無料でダウンロード

統計データと被害規模:日本とグローバルの現状

グローバルBEC被害統計(FBI IC3)

  • 2022年BEC被害件数: 約19,000件
  • 平均被害額: 約1.5万ドル(約200万円)
  • 最高被害額: 約2,400万円(大手企業での1件の案件)
  • 年間総被害額: 約28億ドル(約3,700億円)

日本国内BEC被害統計

警察庁サイバー対策課、ビジネスメール詐欺対策センターの調査から:

  • 2023年の報告件数: 約250件(前年比+35%)
  • 平均被害額: 約800万円/件(グローバル平均より高額)
  • 業界別被害傾向:
    • 製造業:45%(国際取引が多く、大型送金が頻繁)
    • 金融機関・信用金庫:25%
    • 流通・小売:15%
    • その他:15%

特に狙われやすい企業の特徴

  1. 国際取引企業: 海外支社への送金が日常的で、金額の大きさや異なる口座への送金が日常茶飯事
  2. 支払い決定権が1人に集中: CEO、CFOが最終決済権を持ち、複数人での確認プロセスがない
  3. メール文化が浸透: メール以外のコミュニケーション手段(電話、Face to Face)が限定的
  4. 忙しい組織: 経営陣が多忙で、詳細確認を省略する傾向

BEC対策の3層防御戦略

第1層:技術的対策

1. メール認証強化(DMARC、SPF、DKIM)

攻撃者が企業のメールドメインになりすまし、偽造メールを送信するのを防止します。

  • SPF(Sender Policy Framework):

    • 設定:v=spf1 include:_spf.google.com ~all
    • 効果:正規のメールサーバーからのメール送信のみを許可。他のサーバーからの送信は拒否
  • DKIM(DomainKeys Identified Mail):

    • 設定:メール送信時に秘密鍵で電子署名。受信側は公開鍵で検証
    • 効果:メール本文の改ざん防止、送信元の真正性確認
  • DMARC(Domain-based Message Authentication, Reporting & Conformance):

    • ポリシー設定:p=reject (SPF/DKIM失敗メールを完全拒否)
    • 効果:似た名前のドメイン(acme-corp.jp ではなく acme-corp.com)からのメール送信を完全ブロック

推奨設定: DMARC p=reject ポリシーを実装。段階的に導入する場合は、最初は p=none(監視のみ)から p=quarantine(隔離)を経由して、最終的に p=reject へ移行。

2. 外部メール判定タグの付与

受信側で自動的に、「このメールは外部(組織外)から送信されました」というタグを付与。

  • 実装例:

    • Microsoft 365:「[EXTERNAL]」というプリフィックスを件名に自動付与
    • Google Workspace:「WarningIcon」を表示
  • 効果: 経理部員が「[EXTERNAL] CEO からのメール」と見ると、「あれ、CEOは社内メールのはず」と警戒

3. 外部送信時の警告表示

外部メールアドレスへの送信時に、確認画面を自動表示。

  • 表示内容:
    • 送信先メールアドレス(「このアドレスは外部アドレスです」と強調)
    • 送信額(金額メールの場合、「500万円の送金メール」など金額を可視化)
    • 承認フロー(金額に応じて、部門長、CFO、CEO の承認を必須化)

第2層:組織的対策

1. 送金ルール厳格化

BEC対策の最重要施策。経営陣の指示だけでは絶対に送金しない仕組みを構築。

推奨ルール:

  • 300万円以上の送金: メール指示だけでなく、必ず経営陣に電話で本人確認を実施

    • 実装例:「CFOより500万円の海外送金メール受信 → 経理部がCFOの直通電話で確認『このメール、本当に送った?』」
    • 確認項目:送金目的、金額、送金先銀行、口座番号
  • 1,000万円以上の送金: 複数の経営陣による連署確認(メール指示でなく、押印された稟議書で確認)

  • 新規送金先口座: 初回送金時は、必ず取引先企業に別チャネル(電話、Fax)で振込口座を確認

2. 経営陣の出張・休暇予定の共有

攻撃者が「CEOは出張中で、返信が遅い」という隙をついて詐欺メールを送信します。

実装例:

  • CEO、CFOの出張予定をセキュリティ部門が把握
  • 出張期間中、その旨を経理部門に事前通知(「9月15-20日、CEOは出張中。その期間のCEOメールは要確認」)
  • 出張期間中、CEO名義のメール受信時は自動的に強化確認プロセスを発動

3. メーリングリスト・グループメール設定の見直し

BEC詐欺メールが、CEO個人メールではなく、「CEO関連グループメール」として受信者に見える場合がある。

  • 正規メール:ceo@company.com(個人メール)
  • 詐欺メール:ceo-team@company.jp(グループメール、攻撃者が作成した偽造アカウント)

対策:

  • グループメール、メーリングリストの存在を定期的に監査
  • 不正なグループメール作成を防止(アカウント作成権限の制限)

第3層:従業員教育と訓練

BEC特化型訓練プログラム

LOCKED ATPの訓練機能を活用し、実際のBECシナリオで従業員の対応能力を測定。

訓練シナリオ例1:CEO詐欺 - 経理部向け

  • メール本文:

    件名:【至急・緊密】送金お願い
    
    お疲れ様。いま会議中のため、詳細はメールにて失礼する。
    
    海外子会社への運転資金送金が必要となった。
    以下の口座へ5,000万円、本日中に送金をお願いしたい。
    
    振込先:
    口座名義:海外子会社
    銀行:SWIFT XXXXX
    金額:5,000万円
    
    よろしく。
    
  • 期待される反応:

    • メールアドレスを確認(本当にCEOのメールか?)
    • 送金前にCEOに直通電話で本人確認
    • 金額が大きすぎる場合、稟議書の提出を要求
  • 初期段階での対応: クリック率(メール内容を開く割合)20~30%、報告率(セキュリティに報告)3~5%

  • 訓練効果目標: 3ヶ月後に報告率15%以上、「おかしい」と気づく従業員の割合が50%以上

訓練シナリオ例2:弁護士詐欺 - 法務部・経営層向け

  • メール本文:

    件名:【機密・法務案件】訴訟和解に関する重要通知
    
    ○○社法律事務所の弁護士、田中太郎です。
    
    先日ご報告申し上げました「△△訴訟」に関して、
    先方と和解合意に至りました。
    
    和解金の支払いが必要となります。
    金額:8,000万円
    振込期限:本月末
    
    詳細については、電話会議にてご説明申し上げます。
    機密性の高い案件のため、本メール以外での情報共有は控えていただきたくお願いします。
    
    弁護士 田中太郎
    ○○社法律事務所
    
  • 危険な要素:

    • 「機密」を理由に詳細確認を迂回
    • 弁護士の実名を偽造(Google検索で実在する弁護士名を使用)
    • 期限を指定(「本月末」)して急かす
  • 期待される反応: 弁護士事務所に直接電話で本人確認。メール以外での説明要求。

訓練シナリオ例3:ベンダー詐欺 - 経理部・購買部向け

  • メール本文:

    件名:ソフトウェアライセンス更新請求書
    
    平素お世話になっております。
    XXXX Software社です。
    
    貴社のライセンス更新に伴う請求書を送付いたします。
    
    請求額:2,500万円
    お支払期限:2026年3月31日
    振込先口座:(新しい口座番号)
    
    よろしくお願いいたします。
    
  • 危険な要素:

    • ドメイン:本来は softwareco.com だが、詐欺メールは softwareco.jp
    • 銀行口座が通常と異なるが、「新しい口座」という理由で誤解
    • 以前の請求書と比較確認されない
  • 期待される反応: 提示された口座番号を、以前の請求書・契約書と比較確認。不一致の場合、ベンダーに直接電話で確認。

インシデント対応フロー

万が一BEC詐欺が成功(送金が完了)した場合の対応。

即時対応(1時間以内)

  1. 送金実行確認: 経理部から金融機関に送金状況を照会

    • 送金済みか、処理待ちか確認
    • 処理待ちの場合、一時停止・取消を依頼
  2. 詐欺メール調査: メール本文、送信元、経由ルートなどを保全

    • メールヘッダーのSPF/DKIM検証結果を確認
  3. 経営層への第一報: CEO、CFO、取締役会に「BEC被害発生」を直通電話で報告

短期対応(1~24時間)

  1. 送金先銀行への返金請求:

    • メール経由の詐欺に基づく送金であることを説明
    • 「資金の回収」を要求(多くの場合、詐欺師は速やかに資金を引き出すため、数時間以内の対応が重要)
  2. アカウントセキュリティ対応:

    • CEO、CFO等のメールアカウントのパスワードをリセット
    • 多要素認証(MFA)を有効化
  3. 該当メール・アカウントの法医学調査:

    • フィッシング攻撃でアカウント乗っ取られた可能性があるため、すべての送受信メール、ログイン履歴を分析
  4. 同時期メール調査:

    • BEC詐欺メール送信時期に、同一アカウント・ドメインから他の詐欺メールが送信されていないか確認

長期対応(24時間~数週間)

  1. フォレンジック調査:

    • 詐欺メール送信元を追跡(IP アドレス、送信経路から攻撃者を特定)
    • 初期侵入方法(フィッシングメール、弱パスワード、内部者等)を特定
    • 被害にアクセスする権限者を明確化
  2. 全従業員への警告・教育:

    • 「BEC詐欺被害が発生しました。今後の注意点」を全社通知
    • 特に経理部、経営層、法務部に詳細な訓練を実施
  3. 訓練シナリオの更新:

    • 今回のBEC詐欺の手口(使用されたドメイン、メールテンプレート)を、訓練シナリオに反映
    • 「実際に起こった案件に基づく訓練」として、従業員の警戒心を高める
  4. 規制当局への報告:

    • BEC詐欺による損失が1,000万円以上の場合、警察、金融機関への報告が必須
    • 個人情報が含まれていない場合も、詐欺被害の報告
  5. メディア・ステークホルダー対応:

    • 大規模被害の場合、プレスリリース検討
    • 顧客、株主への通知

CISOの意思決定:BEC対策の優先度付け

組織成熟度別の対策段階

段階1:基礎的対策(3~6ヶ月)

  • DMARC p=reject ポリシー導入
  • 外部メール判定タグの実装
  • 300万円以上送金は電話確認ルール化
  • LOCKED ATPでのBEC訓練開始

段階2:統制強化(6~12ヶ月)

  • 経営陣出張予定の共有スキーム導入
  • 送金承認フロー(複数人確認)の厳格化
  • BEC訓練の月次実施、報告率15%以上を目標
  • 新規送金先口座は必ず別チャネル確認ルール

段階3:高度な対策(1年以上)

  • 異常な送金パターンを機械学習で検知
  • CEO、CFO メール個別の強化監視
  • BEC対策に特化した社内コンサルティングの検討

LOCKEDの詳細を見る フィッシング対策訓練でお悩みなら、LOCKEDの無料デモをお試しください。 資料請求・デモ依頼はこちら →

外部参考リソース

関連記事

商標について:本記事に記載されているGoogle WorkspaceMicrosoft 365等の製品名・サービス名は、各社の商標または登録商標です。

免責事項:本記事の情報は執筆時点のものであり、各製品の最新の機能・料金・仕様については、各社の公式サイトをご確認ください。本記事の内容に基づく判断・行動について、当社は一切の責任を負いかねます。

LOCKED ATP

この課題、LOCKEDで解決できます

「AI時代のフィッシング攻撃」など、検討に役立つ資料を無料でご用意しています

LOCKEDシリーズの詳細資料を無料でダウンロード

導入事例、機能詳細、他社比較など、検討に必要な情報をまとめた資料をご用意しています

まずは資料で詳細を確認

製品資料で機能・料金・導入事例をまとめてご確認いただけます

資料をダウンロード