「AIでフィッシングが巧妙になる」という話は、もう聞き飽きたかもしれません。ではどれくらい巧妙になったのか。それを数字で示すデータが今週紹介されました。従来型の4倍以上——半数の人が開いてしまう水準です。
何が起きたか
ウォッチガード・テクノロジー・ジャパンが、AI時代のサイバー攻撃に関する解説記事を公開しました(ScanNetSecurity、2026年8月31日)。その中で、Microsoftのデジタル防衛レポート2025のデータとして、従来型フィッシングのクリック率が12%であるのに対し、AI生成フィッシングでは54%に達することが紹介されています。あわせて、91%の組織がAIを利用したサイバー攻撃を懸念しているという調査結果にも触れられています。
なぜ自社に関係があるのか
54%という数字の意味を、自社に引きつけて考えてみます。社員が100人いれば、AIで作り込まれたフィッシングが届いたとき半数以上が開くということです。これは社員の注意力が低いからではありません。AIによってフィッシングがどう変わったかで解説したとおり、公開情報から業務文脈を踏まえた自然な文面を量産できるようになった結果、「注意深く読めば見抜ける」という前提のほうが崩れたのです。
この数字が突きつけるのは、対策の設計思想の問題です。開封率を下げることを目標にした訓練、「怪しいメールに気をつけましょう」という注意喚起——これらは「人が見抜ける」ことを前提にしています。クリック率54%の攻撃が現実になった以上、開かれることを前提に、開かれても事故にならない仕組みへ重心を移す必要があります。
明日やること
- フィッシング訓練の指標を開封率から報告率へ切り替える。「開いた人がどれだけ早く報告できたか」を測り、開いた人を責めない運用にする。設計の考え方は標的型メール訓練の記事にまとめています
- 多要素認証を全社に広げ、対応サービスではフィッシング耐性のあるパスキーを優先する。偽サイトにパスワードを入れても、認証がそこで完結しなければアカウントは守れます
- 送金・振込先変更・機密情報の提供は、依頼が来た経路とは別の経路で確認するルールを明文化する。文面の真偽を人が判定しなくても、プロセスが被害を止めます
もっと知るには
AIが攻撃の何を変えたのかの全体像はAIを使ったフィッシングはどう変わったかで、フィッシングの基本と社内ルールはフィッシング詐欺とはで解説しています。
出典
- フィッシングのクリック率 ~ 従来型は 12 %、AI 生成は 54 %
ScanNetSecurity