いまさら聞けない「ビジネスメール詐欺」(BEC)とは何か? 1000万円超の被害も企業版振り込め詐欺「ビジネスメール詐欺」の脅威と対策【第1回】(1/2 ページ)

なりすましメールを使った企業版振り込め詐欺ともいわれる「ビジネスメール詐欺」(BEC)。その手口はどのようなものなのか。具体的な被害は。調査結果を交えながら紹介する。

2017年10月24日 05時00分 公開
[山外一徳トレンドマイクロ]

 国内の企業を取り巻くサイバー攻撃の脅威は、深刻さを増しています。2017年2月と3月には、Webサイト関連のソフトウェアに存在する重大な脆弱(ぜいじゃく)性によるWebサイト改ざん、情報漏えいが多発。5月にはランサムウェア(身代金要求型マルウェア)の「WannaCry」、6月には同じくランサムウェアの「Petya」による被害が世界中で発生しました。

 こうしたサイバー攻撃の影に隠れ、企業のビジネスに大きな影響を与える新たな脅威、「ビジネスメール詐欺」(BEC:Business Email Compromise)が全世界に拡大しています。国内での認知はまだ高くありませんが、着実に日本企業に迫ってきています。

 本連載では3回にわたって、このBECの概要や巧妙な手口、そして企業が実施すべき対策について解説していきます。第1回はBECとは何かを理解していただくために、その特徴や被害状況、どのような企業が狙われるのかについてお話します。

ビジネスメール詐欺(BEC)とは

 BECは、企業の従業員をだまして不正な送金処理をさせたり、特定の情報をだまし取ったりする詐欺です。一般的な詐欺と異なるのは、サイバー犯罪者が標的とする企業のメールを盗み見ることで、そこから得られる企業の情報を悪用して被害者をだまそうとする点です。

 標的をだますに当たっては、主に取引先の担当者や、同じ組織の内部の上層部、場合によっては弁護士事務所の担当者を偽るなりすましメールを送り付けるのが特徴です。

 図1は企業の幹部になりすまして偽の送金指示メールを送るBECの代表的な手口の1つです。サイバー犯罪者が最高経営責任者(以下、CEO)になりすますこの手口は、海外では「CEO詐欺」とも呼ばれています。

図 図1 ビジネスメール詐欺の例

 BECの脅威は、ランサムウェアなどのサイバー攻撃と比較しても、その手口が成功した場合の“もうけ”の大きさが特徴です。米国連邦捜査局(FBI)の2017年5月の発表によると、全世界で2013年10月から2016年12月までにBECの被害が4万件以上発生し、被害総額は約53億ドル(約6000億円)に上りました。1件当たりの平均被害額は1000万円以上になる計算です。得られる金額の大きさから、今後もさらに多くのサイバー犯罪者が、BECを用いて攻撃を仕掛けてくることが考えられます。

 BECの手口には大きく2つの特徴があります。1つ目はサイバー犯罪者がさまざまな攻撃を用いて企業のメールを盗み見ること。2つ目の特徴は、人の心の隙を突くソーシャルエンジニアリングを用いた偽の送金指示メールを送ってくることです。

企業のメールを盗み見る

会員登録(無料)が必要です

Copyright © ITmedia, Inc. All Rights Reserved.

       1|2 次のページへ

隴�スー騾ケツ€郢晏ク厥。郢ァ�、郢晏現�ス郢晢スシ郢昜サ」�ス

製品資料 東京エレクトロン デバイス株式会社

マルチクラウド時代のサイバーセキュリティ、運用管理を効率化するための方法は

企業のIT環境のマルチクラウド化が進んでいるが、これに伴い、セキュリティ対策の複雑化が課題となっている。人的リソースや費用に限りがある中で、セキュリティレベルを確保しつつ、運用効率を向上させるにはどうしたらよいだろうか。

事例 ドキュサイン・ジャパン株式会社

個別契約書送信までの時間が最大4日から2時間に短縮、事例で学ぶ電子署名活用術

電子署名が普及する一方、社内の理解が得られずに導入が進まないケースはまだ多い。そこで参考にしたいのが、電子署名を活用してDXを進めるパソナの事例だ。社内の反対にあいながらも、導入によって大きな成果を挙げた取り組みの全貌とは?

事例 株式会社エーアイセキュリティラボ

セキュリティ人材不足を解消し、脆弱性診断を内製化する方法とは

脆弱性診断を外部に委託すると、コストやスピードに課題を感じる場合がある他、クオリティーに懸念が生じるケースもある。一方、脆弱性診断の内製化にはメリットが多いが、実現には人材面などのハードルもある。解決策を探してみよう。

製品資料 TIS株式会社

シャドーAPIやゾンビAPIなど、リスクを見つけてセキュリティ対策を強化する秘訣

APIを標的としたサイバー攻撃が増加する中、攻撃者から狙われやすい「シャドーAPI」「ゾンビAPI」などを洗い出し、対策を強化していくことの必要性が高まっている。その実践をサポートするAPI連携ビジネス活用支援サービスを紹介する。

製品資料 Absolute Software株式会社

エンドポイントが攻撃対象になるケースが増加、リスクを回避するための方法とは

世界のPC出荷台数が増加するにつれ、エンドポイントが攻撃対象になるケースも増えるとされている。2024年に実施された調査では、エンドポイントの3つの重大なリスク要因が明らかになった。これらのリスクを回避するための方法を探る。

From Informa TechTarget

お知らせ
米国TechTarget Inc.とInforma Techデジタル事業が業務提携したことが発表されました。TechTargetジャパンは従来どおり、アイティメディア(株)が運営を継続します。これからも日本企業のIT選定に役立つ情報を提供してまいります。

繧「繧ッ繧サ繧ケ繝ゥ繝ウ繧ュ繝ウ繧ー

2025/04/11 UPDATE

  1. 繝ゥ繝ウ繧オ繝�繧ヲ繧ァ繧「縺ョ蜊頑焚莉・荳翫′窶懊≠縺ョ萓オ蜈・邨瑚キッ窶昴r謔ェ逕ィ窶補€戊ヲ矩℃縺斐&繧後◆繝ェ繧ケ繧ッ縺ィ縺ッ��
  2. 蟆主�貂医∩縺ョ縲郡ASE縲崎ヲ狗峩縺励b�溘€€繝阪ャ繝医Ρ繝シ繧ッ繧サ繧ュ繝・繝ェ繝�ぅ縺ョ窶�3螟ァ蜍募髄窶�
  3. 辟。譁吶〒縲後そ繧ュ繝・繝ェ繝�ぅ縺ョ繝励Ο縲阪r逶ョ謖�○繧銀€懊が繝ウ繝ゥ繧、繝ウ蟄ヲ鄙偵さ繝シ繧ケ窶�5驕ク
  4. 蛹玲悃魄ョ繝上ャ繧ォ繝シ縲鍬azarus縲阪€。ybit縺九i15蜆�ラ繝ォ縲€縺ゥ縺�d縺」縺ヲ逶励s縺�縺ョ��
  5. 迢吶>縺ッ縲梧囓蜿キ騾夊イィ繧ヲ繧ゥ繝ャ繝�ヨ縲阪€€macOS繝ヲ繝シ繧カ繝シ繧貞ョ臥悛縺輔○縺ェ縺�焔蜿」縺ィ縺ッ��
  6. 縲瑚コォ莉」驥代r謾ッ謇輔≧縲堺サ・螟悶�繝ゥ繝ウ繧オ繝�繧ヲ繧ァ繧「蟇セ遲悶�譛ャ蠖薙↓縺ゅk縺ョ縺具シ�
  7. 蠕捺・ュ蜩。縺ォ繧医k繝��繧ソ豬∝�縲√◎縺ョ蟇セ遲悶〒螟ァ荳亥、ォ�溘€€蜀�Κ閼�ィ√�縺薙≧髦イ縺�
  8. 繝ゥ繝ウ繧オ繝�繧ヲ繧ァ繧「謾サ謦�r蜿励¢縺ヲ繧ゅ€瑚コォ莉」驥代r謾ッ謇輔o縺ェ縺上↑縺」縺溘€阪�縺ッ縺ェ縺懊°
  9. 諠��ア縺ッ縺ゥ縺薙°繧画シ上l繧具シ溘€€螟ァ莨∵・ュ縺ョ縲後@縺上§繧翫€阪°繧芽ヲ九∴縺ヲ縺阪◆驥咲せ蟇セ遲也ョ�園縺ィ縺ッ
  10. 窶懷燕萓九�縺ェ縺�€晏、ァ隕乗ィ。繧キ繧ケ繝�Β髫懷ョウ縺ィ鬮倬。阪�霄ォ莉」驥鯛€補€�2024蟷エ縺ョ繧サ繧ュ繝・繝ェ繝�ぅ莠倶サカ邁ソ

ITmedia マーケティング新着記事

news130.jpg

Cookieを超える「マルチリターゲティング」 広告効果に及ぼす影響は?
Cookieレスの課題解決の鍵となる「マルチリターゲティング」を題材に、AI技術によるROI向...

news040.png

「マーケティングオートメーション」 国内売れ筋TOP10(2025年4月)
今週は、マーケティングオートメーション(MA)ツールの売れ筋TOP10を紹介します。

news253.jpg

「AIエージェント」はデジタルマーケティングをどう高度化するのか
電通デジタルはAIを活用したマーケティングソリューションブランド「∞AI」の大型アップ...