ディープフェイクは、AIで生成・合成された偽の映像や音声のことです。かつては「よく見れば分かる」品質でしたが、現在は静止画はもちろん、リアルタイムの映像通話ですら本人と見分けがつかない水準に達しつつあります。
これが詐欺に使われると何が起きるか。海外では、財務担当者が「CFOや同僚たち」とのビデオ会議で送金を指示され、日本円で数十億円規模を送金してしまった事例が報じられています。会議の参加者は、本人以外すべてディープフェイクでした。「顔を見て話したから本人」という、ビジネスの最も基本的な確認手段が攻撃対象になったのです。
手口の構造——BEC詐欺の「最終兵器」
ディープフェイク詐欺は、まったく新しい詐欺というより、以前からあるビジネスメール詐欺(BEC:経営者や取引先になりすまして送金させる詐欺)の進化形として理解するのが正確です。
従来のBECは「メールの文面」でなりすましていました。だから守る側は「本人に電話で確認する」「顔を見て確認する」という対抗策を取れました。ディープフェイクは、まさにその対抗策を潰しにきています。
- 音声クローン——数秒〜数分の音声サンプルから本人そっくりの声を合成。「電話で本人の声を確認」を突破します
- リアルタイム映像合成——ビデオ会議で本人の顔をまとって話す。「顔を見て確認」を突破します
- 複数人の偽装——上述の事例のように、会議の出席者を丸ごと偽装し、「みんながいる場だから本物だ」という集団の安心感まで演出します
素材となる顔と声は、決算説明の動画、講演、インタビュー、SNSと、経営層ほど公開の場にあふれています。AIフィッシングで偽の文面を作り、ディープフェイクで偽の会議を開く——一連の道具が攻撃者の手元に揃った状態です。
狙われやすいシーン
ディープフェイク詐欺が力を発揮するのは、「急ぎ」「内密」「例外処理」の3条件が重なる場面です。
- M&Aや大型契約を装う——「買収の件で至急送金が必要だ。まだ公表前だから他言無用で」。内密指定によって、社内の通常の確認プロセスを迂回させます
- 経営トップからの直接指示を装う——普段接点の少ないトップからの指示は、担当者が「本人に確認し直す」ことをためらいがちです
- 取引先の担当者を装う——「振込先口座が変わりました」という定番の詐欺に、本人の声での電話が添えられると、信憑性が跳ね上がります
共通するのは、技術のすごさではなく心理の突き方です。権威(トップの指示)、緊急性(今日中に)、秘密性(誰にも言うな)。この3点セットが来たら、映像や声がどれほど本物らしくても、機械的に疑う——それが第一の防衛線になります。
対策——「本人確認」を業務プロセスとして作り直す
ディープフェイクへの対策は、偽映像を見破る技術ではなく、確認の手続きの再設計です。見破る系の対策はいたちごっこになりますが、手続きは崩れません。
- 別経路確認(コールバック)を義務化する——送金や振込先変更の指示は、指示が来た経路とは別の、事前に登録された連絡先で確認する。ビデオ会議で指示されたら、会議を切ってから登録番号に電話する、まで徹底します
- 金額の閾値と複数承認——一定額以上の送金は、役職者を含む複数人の承認を必須にする。「一人がだまされても実行されない」構造にします
- 例外処理を認めない——「今回だけ」「緊急だから」の理由で確認手順を飛ばすことを、トップ自らが禁止する。むしろ経営層が「私からの急な送金指示は疑ってよい。確認されても不快に思わない」と宣言しておくことが、現場の確認をためらわせない最良の布石です
- 疑いの報告先を決めておく——「変だと思ったがどこに言えばいいか分からなかった」を防ぐため、インシデント連絡網に「なりすましの疑い」も含めておきます
顔と声が信用できない時代の本人確認は、事前に決めた手続きだけが頼りです。ルールを作るのにコストはほとんどかかりません。今週の会議で決められる対策です。