ビジネスメール詐欺(BEC: Business Email Compromise)は、メール経由の詐欺の中でも最も高額な被害をもたらします。FBI IC3(Internet Crime Complaint Center)によれば、2022年BEC被害は約28億ドル(約3,700億円)に達し、毎年増加し続けています。被害の深刻さは単なる金銭損失ではなく、経営陣の信頼失墜、業務継続性への影響、規制当局への説明責任まで及びます。本記事では、BECの手口を詳細に解析し、技術的対策、組織的対策、従業員教育による多層防御戦略を解説します。情シス部門、経理部門、経営層向けに、BEC対応の意思決定フレームワークを提示します。
BECの脅威実態:仕組みと手口の分類
BECは、メール単体の詐欺ではなく、高度な社会工学と正規メールシステムを悪用した、組織化された犯罪です。その仕組みを理解することが、組織防御の第一歩です。
BEC手口の分類と典型シナリオ
1. CEO詐欺(CEO Fraud)
最も一般的で、被害額も高額な手口です。
攻撃の流れ:
- 攻撃者が経営陣(CEO、CFO)になりすまし、経理部門へメール送信
- メール内容:「【至急・緊急】送金が必要。以下の口座に○○万円至急振込んでください。詳細は別途」
- 時間的プレッシャー:「今日中に対応が必要」「月末決算に間に合わせる必要」などで思考停止を狙う
- 経理部門は迷わず送金処理を実行
- 送金後、実際のCEOに確認すると「そんなメール送ってない」という判明
被害額: 1件あたり数百万円~数千万円(平均800万円程度)
なりすまし戦略:
- CEO個人のメールアカウント乗っ取り(フィッシングで認証情報盗聴後)
- CEO個人メールアドレスに非常に近いドメイン取得(ceo@acme-corp.com → ceo@acme-corp.jp などの微細な差異)
- 受信者が送信元メールアドレスをよく確認しない心理を悪用
2. 弁護士詐欺(Attorney Fraud)
法的なプロセスを悪用した高度な詐欺。特に国際企業での被害が多い。
攻撃の流れ:
- 弁護士を装ったメール:「【極秘・法務案件】訴訟和解に関する機密事項について」
- 内容:「対象訴訟の和解金支払いが必要。振込先はこちら。詳細は電話会議で」
- 機密性を理由に詳細情報を隠蔽し、経営層(CEO、CFO)への報告を迂回
- 弁護士事務所名、署名なども完全に偽造
- 法務部門、CFOが「法的拘束力がある」と判断し、送金実行
被害額: CEO詐欺と同等かそれ以上(1件あたり1,000万円超の案件多数)
弁護士詐欺が困難な理由:
- 弁護士の実名、事務所名、電話番号をGoogle検索で取得し、完全に偽造
- 法的知識がない経営層は、「法律家からの指示」に逆らえない心理
- 機密性を名目に、他部門への確認を避けるよう指示
3. ベンダー詐欺(Vendor Fraud)
取引先企業のメールアドレスになりすまし、偽造請求書を送信。
攻撃の流れ:
- 正規取引先(例:ソフトウェア・ライセンスベンダー)のメールアドレスになりすまし
- 正規メールアドレス:vendor@softwareco.com
- 詐欺メール送信元:vendor@softwareco.jp (ドメイン末尾が異なる)
- メール内容:「ライセンス更新に伴う請求書」「新製品購入に関する請求」
- 請求書に記載された銀行口座は、攻撃者の口座に変更
- 経理部門が通常の取引と思い込み、請求書通りに送金
被害額: 1件あたり100万円~数百万円(複数ベンダー詐欺が同時に発生することも)
BEC攻撃の準備段階:インテリジェンス収集
高度なBEC攻撃は、数週間~数ヶ月の事前準備を伴います。
攻撃者が収集する情報:
-
組織の経営陣・部門構成情報
- LinkedIn:経営陣の名前、役職、メール設定が露出
- 企業Webサイト:組織図、部門構成、主要経営陣の紹介ページ
- 企業ニュースリリース:「新任CFO就任」「新事業部門設立」などの情報
-
メールドメイン情報
- メール逆引き:
nslookupコマンドで企業メールドメインのDNS設定を解析 - WHOIS検索:ドメイン登録者、登録日を確認
- 類似ドメイン取得:acme-corp.jp で正規企業、攻撃者は acme-corp.com など微細に異なるドメイン取得
- メール逆引き:
-
業務プロセス情報
- 企業ニュース、プレスリリースから:「海外支社設立」「M&A進行中」などの情報から、現在多額の資金移動が発生している可能性を推測
- 従業員のソーシャルメディアから:「忙しい」「大型案件対応」などから、経営陣が多忙で詳細確認を省略する可能性を判断
-
取引先企業の情報
- 企業Webサイトから取引先リスト抽出
- 「主要取引先」「パートナー企業」の一覧から、支払い頻度が高い企業を特定
AI時代のフィッシング攻撃
AI技術の進化により巧妙化するフィッシング攻撃の最新動向と、組織が取るべき対策を解説。AI生成フィッシングの特徴と防御戦略がわかります。
統計データと被害規模:日本とグローバルの現状
グローバルBEC被害統計(FBI IC3)
- 2022年BEC被害件数: 約19,000件
- 平均被害額: 約1.5万ドル(約200万円)
- 最高被害額: 約2,400万円(大手企業での1件の案件)
- 年間総被害額: 約28億ドル(約3,700億円)
日本国内BEC被害統計
警察庁サイバー対策課、ビジネスメール詐欺対策センターの調査から:
- 2023年の報告件数: 約250件(前年比+35%)
- 平均被害額: 約800万円/件(グローバル平均より高額)
- 業界別被害傾向:
- 製造業:45%(国際取引が多く、大型送金が頻繁)
- 金融機関・信用金庫:25%
- 流通・小売:15%
- その他:15%
特に狙われやすい企業の特徴
- 国際取引企業: 海外支社への送金が日常的で、金額の大きさや異なる口座への送金が日常茶飯事
- 支払い決定権が1人に集中: CEO、CFOが最終決済権を持ち、複数人での確認プロセスがない
- メール文化が浸透: メール以外のコミュニケーション手段(電話、Face to Face)が限定的
- 忙しい組織: 経営陣が多忙で、詳細確認を省略する傾向
BEC対策の3層防御戦略
第1層:技術的対策
1. メール認証強化(DMARC、SPF、DKIM)
攻撃者が企業のメールドメインになりすまし、偽造メールを送信するのを防止します。
-
SPF(Sender Policy Framework):
- 設定:
v=spf1 include:_spf.google.com ~all - 効果:正規のメールサーバーからのメール送信のみを許可。他のサーバーからの送信は拒否
- 設定:
-
DKIM(DomainKeys Identified Mail):
- 設定:メール送信時に秘密鍵で電子署名。受信側は公開鍵で検証
- 効果:メール本文の改ざん防止、送信元の真正性確認
-
DMARC(Domain-based Message Authentication, Reporting & Conformance):
- ポリシー設定:
p=reject(SPF/DKIM失敗メールを完全拒否) - 効果:似た名前のドメイン(acme-corp.jp ではなく acme-corp.com)からのメール送信を完全ブロック
- ポリシー設定:
推奨設定: DMARC p=reject ポリシーを実装。段階的に導入する場合は、最初は p=none(監視のみ)から p=quarantine(隔離)を経由して、最終的に p=reject へ移行。
2. 外部メール判定タグの付与
受信側で自動的に、「このメールは外部(組織外)から送信されました」というタグを付与。
-
実装例:
- Microsoft 365:「[EXTERNAL]」というプリフィックスを件名に自動付与
- Google Workspace:「WarningIcon」を表示
-
効果: 経理部員が「[EXTERNAL] CEO からのメール」と見ると、「あれ、CEOは社内メールのはず」と警戒
3. 外部送信時の警告表示
外部メールアドレスへの送信時に、確認画面を自動表示。
- 表示内容:
- 送信先メールアドレス(「このアドレスは外部アドレスです」と強調)
- 送信額(金額メールの場合、「500万円の送金メール」など金額を可視化)
- 承認フロー(金額に応じて、部門長、CFO、CEO の承認を必須化)
第2層:組織的対策
1. 送金ルール厳格化
BEC対策の最重要施策。経営陣の指示だけでは絶対に送金しない仕組みを構築。
推奨ルール:
-
300万円以上の送金: メール指示だけでなく、必ず経営陣に電話で本人確認を実施
- 実装例:「CFOより500万円の海外送金メール受信 → 経理部がCFOの直通電話で確認『このメール、本当に送った?』」
- 確認項目:送金目的、金額、送金先銀行、口座番号
-
1,000万円以上の送金: 複数の経営陣による連署確認(メール指示でなく、押印された稟議書で確認)
-
新規送金先口座: 初回送金時は、必ず取引先企業に別チャネル(電話、Fax)で振込口座を確認
2. 経営陣の出張・休暇予定の共有
攻撃者が「CEOは出張中で、返信が遅い」という隙をついて詐欺メールを送信します。
実装例:
- CEO、CFOの出張予定をセキュリティ部門が把握
- 出張期間中、その旨を経理部門に事前通知(「9月15-20日、CEOは出張中。その期間のCEOメールは要確認」)
- 出張期間中、CEO名義のメール受信時は自動的に強化確認プロセスを発動
3. メーリングリスト・グループメール設定の見直し
BEC詐欺メールが、CEO個人メールではなく、「CEO関連グループメール」として受信者に見える場合がある。
- 正規メール:ceo@company.com(個人メール)
- 詐欺メール:ceo-team@company.jp(グループメール、攻撃者が作成した偽造アカウント)
対策:
- グループメール、メーリングリストの存在を定期的に監査
- 不正なグループメール作成を防止(アカウント作成権限の制限)
第3層:従業員教育と訓練
BEC特化型訓練プログラム
LOCKED ATPの訓練機能を活用し、実際のBECシナリオで従業員の対応能力を測定。
訓練シナリオ例1:CEO詐欺 - 経理部向け
-
メール本文:
件名:【至急・緊密】送金お願い お疲れ様。いま会議中のため、詳細はメールにて失礼する。 海外子会社への運転資金送金が必要となった。 以下の口座へ5,000万円、本日中に送金をお願いしたい。 振込先: 口座名義:海外子会社 銀行:SWIFT XXXXX 金額:5,000万円 よろしく。 -
期待される反応:
- メールアドレスを確認(本当にCEOのメールか?)
- 送金前にCEOに直通電話で本人確認
- 金額が大きすぎる場合、稟議書の提出を要求
-
初期段階での対応: クリック率(メール内容を開く割合)20~30%、報告率(セキュリティに報告)3~5%
-
訓練効果目標: 3ヶ月後に報告率15%以上、「おかしい」と気づく従業員の割合が50%以上
訓練シナリオ例2:弁護士詐欺 - 法務部・経営層向け
-
メール本文:
件名:【機密・法務案件】訴訟和解に関する重要通知 ○○社法律事務所の弁護士、田中太郎です。 先日ご報告申し上げました「△△訴訟」に関して、 先方と和解合意に至りました。 和解金の支払いが必要となります。 金額:8,000万円 振込期限:本月末 詳細については、電話会議にてご説明申し上げます。 機密性の高い案件のため、本メール以外での情報共有は控えていただきたくお願いします。 弁護士 田中太郎 ○○社法律事務所 -
危険な要素:
- 「機密」を理由に詳細確認を迂回
- 弁護士の実名を偽造(Google検索で実在する弁護士名を使用)
- 期限を指定(「本月末」)して急かす
-
期待される反応: 弁護士事務所に直接電話で本人確認。メール以外での説明要求。
訓練シナリオ例3:ベンダー詐欺 - 経理部・購買部向け
-
メール本文:
件名:ソフトウェアライセンス更新請求書 平素お世話になっております。 XXXX Software社です。 貴社のライセンス更新に伴う請求書を送付いたします。 請求額:2,500万円 お支払期限:2026年3月31日 振込先口座:(新しい口座番号) よろしくお願いいたします。 -
危険な要素:
- ドメイン:本来は softwareco.com だが、詐欺メールは softwareco.jp
- 銀行口座が通常と異なるが、「新しい口座」という理由で誤解
- 以前の請求書と比較確認されない
-
期待される反応: 提示された口座番号を、以前の請求書・契約書と比較確認。不一致の場合、ベンダーに直接電話で確認。
インシデント対応フロー
万が一BEC詐欺が成功(送金が完了)した場合の対応。
即時対応(1時間以内)
-
送金実行確認: 経理部から金融機関に送金状況を照会
- 送金済みか、処理待ちか確認
- 処理待ちの場合、一時停止・取消を依頼
-
詐欺メール調査: メール本文、送信元、経由ルートなどを保全
- メールヘッダーのSPF/DKIM検証結果を確認
-
経営層への第一報: CEO、CFO、取締役会に「BEC被害発生」を直通電話で報告
短期対応(1~24時間)
-
送金先銀行への返金請求:
- メール経由の詐欺に基づく送金であることを説明
- 「資金の回収」を要求(多くの場合、詐欺師は速やかに資金を引き出すため、数時間以内の対応が重要)
-
アカウントセキュリティ対応:
- CEO、CFO等のメールアカウントのパスワードをリセット
- 多要素認証(MFA)を有効化
-
該当メール・アカウントの法医学調査:
- フィッシング攻撃でアカウント乗っ取られた可能性があるため、すべての送受信メール、ログイン履歴を分析
-
同時期メール調査:
- BEC詐欺メール送信時期に、同一アカウント・ドメインから他の詐欺メールが送信されていないか確認
長期対応(24時間~数週間)
-
フォレンジック調査:
- 詐欺メール送信元を追跡(IP アドレス、送信経路から攻撃者を特定)
- 初期侵入方法(フィッシングメール、弱パスワード、内部者等)を特定
- 被害にアクセスする権限者を明確化
-
全従業員への警告・教育:
- 「BEC詐欺被害が発生しました。今後の注意点」を全社通知
- 特に経理部、経営層、法務部に詳細な訓練を実施
-
訓練シナリオの更新:
- 今回のBEC詐欺の手口(使用されたドメイン、メールテンプレート)を、訓練シナリオに反映
- 「実際に起こった案件に基づく訓練」として、従業員の警戒心を高める
-
規制当局への報告:
- BEC詐欺による損失が1,000万円以上の場合、警察、金融機関への報告が必須
- 個人情報が含まれていない場合も、詐欺被害の報告
-
メディア・ステークホルダー対応:
- 大規模被害の場合、プレスリリース検討
- 顧客、株主への通知
CISOの意思決定:BEC対策の優先度付け
組織成熟度別の対策段階
段階1:基礎的対策(3~6ヶ月)
- DMARC p=reject ポリシー導入
- 外部メール判定タグの実装
- 300万円以上送金は電話確認ルール化
- LOCKED ATPでのBEC訓練開始
段階2:統制強化(6~12ヶ月)
- 経営陣出張予定の共有スキーム導入
- 送金承認フロー(複数人確認)の厳格化
- BEC訓練の月次実施、報告率15%以上を目標
- 新規送金先口座は必ず別チャネル確認ルール
段階3:高度な対策(1年以上)
- 異常な送金パターンを機械学習で検知
- CEO、CFO メール個別の強化監視
- BEC対策に特化した社内コンサルティングの検討
LOCKEDの詳細を見る フィッシング対策訓練でお悩みなら、LOCKEDの無料デモをお試しください。 資料請求・デモ依頼はこちら →