ビジネスメール詐欺(BEC:Business Email Compromise)は、経営者や取引先になりすましたメールで、会社の担当者に送金や機密情報の提供をさせる詐欺です。
特徴は、多くの場合マルウェアも不正なリンクも使わないことです。届くのは「本物らしい文面のメール」だけ。だからウイルス対策ソフトやメールフィルタといった技術的な守りをすり抜けます。世界的に被害額が最も大きいサイバー犯罪のひとつとされ、国内でも大手航空会社が偽の請求メールで約3.8億円を送金してしまった事例(2017年)が知られています。会社の規模を問わず、経理と送金のある組織はすべて標的です。
典型パターンは4つ
BECの手口は、なりすます相手によっていくつかの型に分かれます。実務では次の4つを押さえておけば十分です。
- 経営者なりすまし(CEO詐欺)——社長や役員を装い、経理担当者に「極秘の買収案件で至急送金が必要だ。他言無用で」と指示する型。権威と緊急性と秘密性で、通常の確認プロセスを飛ばさせます
- 取引先なりすまし(請求書詐欺)——実在の取引先を装い、「振込先口座が変わりました」と偽の口座を案内する型。次の支払いサイクルで、正規の請求額がそのまま攻撃者の口座に振り込まれます
- アカウント乗っ取り型——フィッシングやパスワードの使い回しで実在のメールアカウントを乗っ取り、本物のメールスレッドの続きとして偽の依頼を送る型。送信元は正真正銘本物なので、アドレス確認では見抜けません
- 権威者なりすまし——弁護士や監査人を装い、「法的手続きのために」と情報や送金を求める型。専門家からの連絡には反論しにくい心理を突きます
どの型も、狙われるのは経理・財務・購買など「お金を動かせる人」です。
なぜ技術対策をすり抜けるのか
BECが厄介なのは、セキュリティ製品が検知する「悪いもの」がメールに含まれていないことです。
添付ファイルなし、リンクなし、マルウェアなし——あるのは日本語の文章だけです。ウイルス対策ソフトにとって、これはただの業務メールと区別がつきません。さらにアカウント乗っ取り型では送信元アドレスも正規のものなので、なりすまし検知の仕組み(送信ドメイン認証)すら通過します。
そのうえで攻撃者は、事前に標的の組織をよく調べています。決裁フロー、支払いサイクル、担当者の名前、社内の言葉遣い。標的型攻撃メールと同じ準備が、送金という一点に向けて行われます。生成AIの普及で自然な文面の量産が可能になり、AIフィッシングの記事で書いたとおり、この精度の攻撃を「文面の違和感」で見抜く前提はすでに崩れています。音声や映像のなりすましを組み合わせたディープフェイク詐欺は、BECの進化形です。
それでも残る「手がかり」
見分けに全面依存はできませんが、実務で有効なチェックポイントはあります。
- ドメインの微妙な違い——本物とそっくりの偽ドメイン(1文字違い、紛らわしい文字の置き換え)からの送信は今も定番です。表示名ではなくアドレスのドメイン部分を確認する習慣をつけます
- 返信先(Reply-To)のすり替え——送信元は本物に見えても、返信先が別アドレスに設定されていることがあります
- 「いつもと違う」への感度——普段と違う口調、普段と違うタイミング、普段はメールで来ない種類の依頼。とりわけ「急いで」「内密に」「今回だけ特別に」の組み合わせは、それ自体を危険信号として扱います
ただし繰り返すと、これらは補助線です。乗っ取り型のように手がかりが存在しないケースがある以上、最後の防御は「見抜くこと」ではなく次のプロセスに置く必要があります。
会社の防御は「プロセス」で作る
BEC対策の本丸は、だまされた人がいても送金が完了しない仕組みです。
- 振込先変更は別経路確認を義務化する——メールで振込先変更の連絡が来たら、必ず事前に登録された電話番号に電話して確認する。メールに書かれた番号ではなく、台帳の番号へ。この一手だけで請求書詐欺の大半は止まります
- 高額送金は複数承認にする——一定額以上は役職者を含む複数人の承認を必須にし、「一人の判断で送金できる上限」を決めておきます
- 「確認しても失礼ではない」と経営が宣言する——経営者なりすましが効くのは、担当者が「社長に確認し直すのは失礼では」とためらうからです。経営層自らが「私からの急な送金指示は必ず確認してよい」と明言しておくことが、現場の確認をためらわせない一番の布石です
- メールアカウントを守る——乗っ取り型の入口を塞ぐため、多要素認証を全社に適用します。自社が乗っ取られれば、今度は取引先を騙す加害側の立場になります
技術より運用、検知より手続き。BECは「セキュリティ製品を買う」のではなく「送金のルールを1枚決める」ことで守る攻撃です。今週の経理定例で決められる範囲に、対策のほとんどがあります。