企業版振り込め詐欺「ビジネスメール詐欺」の脅威と対策【第2回】
“社長からのメール”は疑うべき? 「ビジネスメール詐欺」(BEC)の巧妙な手口(1/3 ページ)
「ビジネスメール詐欺」(BEC)では、サイバー犯罪者が巧妙な手口で、標的組織のさまざまな役職になりすましたメールを使い、犯罪を成功させる。その具体的な手口を見ていく。
連載第1回「いまさら聞けない『ビジネスメール詐欺』(BEC)とは何か? 1000万円超の被害も」では、世界中で被害が深刻化している新たなサイバー犯罪「ビジネスメール詐欺」(以下、BEC)とは何か、その特徴や被害状況、どのような企業が狙われるのかについて解説しました。第2回の今回は、BECの具体的な手口について詳しく解説します。
BECの代表的な5つのタイプ
BECは、攻撃者が不正プログラム(マルウェア)など多様な手段で企業の業務メールを盗み見て得た情報を基に、巧妙ななりすましメールで不正送金、情報窃取といった詐欺行為をするサイバー犯罪です。既に国内外の企業でBECの被害が報告されており、なりすます人物、詐欺の内容などによって以下に示す5つの代表的なタイプが確認できています。
- 経営幹部になりすます
- 取引先になりすます
- メールアカウントを侵害して、担当者になりすます
- 弁護士になりすます
- 標的企業の従業員・幹部の個人情報を窃取する
それぞれのタイプについて、詳しく見ていきます。
1. 経営幹部になりすます
1つ目は、サイバー犯罪者が標的企業の経営幹部を装い、財務部門の担当者や責任者に偽の送金指示メールを送る手口です(図1)。海外では最高経営責任者(以下、CEO)を装った手口が一般的で、CEOをかたったメールを金融機関に直接送り、偽の送金処理をさせるケースもあります。そのため、このタイプは「CEO詐欺」とも呼ばれています。
サイバー犯罪者は事前に盗み見た業務メールの情報を用いるなどして、経営幹部を装ったメールを巧妙に作成します。例えば過去の業務メールのやりとりを記載して、あたかも送金指示が本物かのように見せかけるなど、一見しただけでは、なりすましメールだと判断しにくいようにしています。
なりすましメールの送信元メールアドレスのドメインには、サイバー犯罪者がなりすましている人物の所属組織の正規ドメインに類似したものが使われる傾向があります。サイバー犯罪者は受信者を動揺させるため、極秘案件を装ったり、「至急対応願う」「緊急のお願い」といった内容を件名や本文に記載したりすることがあります。経営幹部の外出中など、メール受信者が内容の真偽を確認することが難しいタイミングを狙って、偽の送金指示メールを送ってきた事例も公表されています。
併せて読みたいお薦め記事
メールセキュリティについてもっと詳しく
- いまさら聞けない「ビジネスメール詐欺」(BEC)とは何か? 1000万円超の被害も
- 「個人用Gmailの業務利用」はどう考えても危険、それでも使う?
- 社員が怪しいリンクを踏んだ、そのときセキュリティチームはどう動くべきか
メールの“うっかりミス”にどう対処するか
2. 取引先になりすます
2つ目は、サイバー犯罪者が取引先を装って、標的企業に偽の請求書を送る手口です(図2)。サイバー犯罪者は、標的企業とその取引先との間でやりとりされる業務メールを盗み見ることで、現在進行しているビジネスを監視します。そして時期を見計らい、標的企業宛てに取引先を装ったメールを送ります。標的企業には、あたかも取引先とのやりとりが継続しているかのように見えますが、実際には途中から相手がサイバー犯罪者に代わっています。そうして取引先になりすましたサイバー犯罪者は、最終的に偽の請求書を標的企業に送ります。
この手口では、サイバー犯罪者は偽の請求書をなりすましメールで送ってくるだけでなく、状況に応じてFAX(ファクシミリ)で送ることもあれば、電話で支払いに関する連絡をしてくることもあります。
Copyright © ITmedia, Inc. All Rights Reserved.
企業版振り込め詐欺「ビジネスメール詐欺」の脅威と対策
ソーシャルエンジニアリングやキーロガーなどの手段を駆使して通常の業務のやりとりを模倣し、不正に送金処理をさせる「ビジネスメール詐欺(BEC)」。海外を中心に被害が広がり、国内企業にも拡大する可能性がある。BECとはそもそも何なのか。企業にどのような被害をもたらすのか。具体的な対策はあるのか。詳しく解説する。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー