企業版振り込め詐欺「ビジネスメール詐欺」の脅威と対策【第2回】
“社長からのメール”は疑うべき? 「ビジネスメール詐欺」(BEC)の巧妙な手口(2/3 ページ)
3. メールアカウントを侵害して、担当者になりすます
3つ目は、サイバー犯罪者が標的企業の従業員のメールアカウントを侵害し、メールアカウントに登録されている連絡先の中から複数の取引先に対して偽の支払い依頼メールを送る手口です(図3)。メールアカウントの侵害とは、フィッシングメールID/パスワードといった認証情報を不正に取得し、正規ユーザーになりすましてメールシステムを利用できてしまうことです。
このタイプは、サイバー犯罪者が完全にメールアカウントを乗っ取ってしまうため、業務メールを盗み見るだけでなく、正規のメールアドレスからなりすましメールを送ることも可能になってしまいます。その場合、送信元のメールアドレスを見ても、なりすましメールかどうかを判断することは困難です。
サイバー犯罪者がメールアカウントの侵害に成功した場合、正規ユーザーが気付かないうちに外部へのメール転送を設定し、業務メールを盗み見てしまう恐れもあります。
万が一、サイバー犯罪者が複数の取引先に対してなりすましメールを送信した場合、標的企業にとって信用失墜を含め今後のビジネスに大きな影響を及ぼしかねない、深刻な事態に発展する可能性があります。
4. 弁護士になりすます
4つ目は、サイバー犯罪者が弁護士または弁護士事務所の代表を装って、標的企業の経営幹部や財務部門の担当者に偽の送金指示をする手口です(図4)。ここでもサイバー犯罪者は、あらかじめ盗み見た企業の業務メールの情報を悪用し、巧みに標的企業の従業員をだまそうとします。例えば実際に進行中のビジネスの情報を基に「経営幹部から依頼されて連絡している」「緊急を要する機密案件である」といったことを伝えてくるなど、担当者にプレッシャーを与えて心理的に動揺させる手口を用いてきます。
サイバー犯罪者は週の終わりや就業時間の終了間際を狙ってきます。そうした時間帯に攻撃を仕掛けることで、従業員の「早く帰宅したい」という心理を利用し、送金処理の正しい社内プロセスを省略させようとします。
5. 標的企業の従業員・幹部の個人情報を窃取する
BECには不正送金を目的としたタイプだけでなく、標的企業の従業員や幹部の個人情報を窃取するタイプもあります。これが5つ目の手口です。サイバー犯罪者は、標的企業の人事担当者など特定の任務を担っている従業員のメールアカウントを侵害します。その後、業務メールを盗み見るとともに、盗み見た情報を用いた巧妙ななりすましメールを標的企業の従業員や幹部に送ります。
この手口でサイバー犯罪者によって窃取された情報が、米国の源泉徴収票である「Form W-2」を含んでいたケースも確認できています。サイバー犯罪者は、こうして得た標的企業の従業員や幹部に関する個人情報を悪用し、さらなる詐欺行為を仕掛けてきます。
Copyright © ITmedia, Inc. All Rights Reserved.
企業版振り込め詐欺「ビジネスメール詐欺」の脅威と対策
ソーシャルエンジニアリングやキーロガーなどの手段を駆使して通常の業務のやりとりを模倣し、不正に送金処理をさせる「ビジネスメール詐欺(BEC)」。海外を中心に被害が広がり、国内企業にも拡大する可能性がある。BECとはそもそも何なのか。企業にどのような被害をもたらすのか。具体的な対策はあるのか。詳しく解説する。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー