一生リセット不能のわな
生体認証の神話崩壊 「運用の隙」を突くディープフェイク詐欺の脅威とは?
AIによるディープフェイク技術の進化により、顔や声を用いた生体認証の信頼が揺らいでいる。情シスは生体認証を唯一の鍵とせず、デバイスや行動分析を組み合わせた多層防御への転換を迫られている。
生体認証はパスワードよりも便利で確実な本人確認手段として普及した。しかし、AIはこれらを「欺きやすく、信頼しにくい」ものに変えつつある。
生体認証の活用を推進する非営利団体のBiometrics Instituteが2025年に発表したレポートは、AIが生成するディープフェイクや合成IDが急速に高度化しており、正規ユーザーと巧妙化するなりすましを企業が見分けることがますます困難になっていると警告している。
こうした状況を受け、企業はオンボーディング(新規ユーザー登録)やアカウント復旧を含む業務全体で、生体認証の活用方法を根本的に見直す必要に迫られている。いまや、リアルな顔画像やクローン音声、合成ペルソナを大量生成できる攻撃者に対応しなければならない状況になっている。
AI関連のコンサルティング企業、Ordovera Advisoryのマネージングディレクターを務めるブライアン・フェンディング氏は、「説得力のある偽物を作るコストが暴落した。国家レベルの組織だけでなく、個別のハッカー集団も脅威になる」と指摘する。
攻撃者は、SNSやポッドキャスト、Web会議の録画などから顔や音声のデータを収集する。特に顔や音声は日常的なデジタル活動で露出しているため、指紋などの他の特性よりも収集と再構築が容易だ。
狙われる「管理プロセスの弱点」
「ディープフェイクとセキュリティ」に関連する編集部お薦め記事
どれほど強力な生体認証システムを導入しても、その周辺の運用フローに穴があれば意味を成さない。攻撃者は顔認証を破る代わりに、アカウント復旧やヘルプデスク、手動でのロック解除といった「例外処理」を狙う。
AIによるリスクインテリジェンスを手掛ける米RIIG TechnologyのCTO(最高技術責任者)、ブライアン・ビヘ氏は、「多くの認証失敗は正面玄関からではなく、アカウントの復旧やヘルプデスクのワークフロー、手動での上書きを通じて発生する。攻撃者がサポート担当者を説得して認証を回避できるなら、生体認証はもはや制御手段として機能していない」と述べる。
2024年に香港で起きた事例では、詐欺グループがある多国籍企業のビデオ会議で、ディープフェイク技術を悪用して同社の最高財務責任者(CFO)になりすまし、香港支社員に2500万米ドル(約40億円)を送金させる事件が発生した。会議の参加者全員がディープフェイクだった可能性も指摘されている。
技術的なテストでも弱点が露呈している。MicrosoftでAzure Securityのシニアマネジャーを務めるガウラブ・クルカルニ氏は、公開されている音声サンプルから作成した合成音声で、本番環境レベルの音声認証システムを突破した経験を持つ。同氏は、「NIST(米国国立標準技術研究所)のテストでも、2年前なら合格していたシステムが、現在のAI攻撃では有意な失敗率を記録している」と語る。
「不変性」というリスク
生体認証の最大の強みは「忘れることがない」点だが、それは最大の弱点でもある。パスワードと異なり、一度盗まれたり複製されたりした顔や指紋のデータは、一生変更できない。
フェンディング氏は、「企業は知らぬ間に、後戻りできない永続的なプライバシーとセキュリティのリスクを背負い込んでいる」と警鐘を鳴らす。漏えいした生体情報は、その情報を使うあらゆるシステムでの永続的な脅威となる。
多層的なアイデンティティー保証の未来
企業は生体認証を単独の証明書として扱うのをやめ、複数のシグナルを組み合わせた多層的なシステムへとかじを切っている。生体認証はあくまで「認証の一部」で、中心的な役割はデバイスにひも付いた暗号鍵などが担うべきだという考え方だ。
その有力な解決策の1つが「パスキー(Passkeys)」の活用である。このモデルでは、顔や指紋による認証はデバイス内でのローカル処理にとどめ、ネットワーク上には暗号鍵のみを送信する。
クルカルニ氏は、「生体認証をデバイス内のみで完結させれば、中央データベースから生体データが流出するリスクを抑えられる。たとえ生体情報が偽装されても、攻撃者が物理的なデバイスを所有していなければシステムには侵入できない」と説明する。
生体認証の利便性は依然として高い。しかし、AI時代のセキュリティを維持するには、生体認証への盲信を捨て、文脈に応じたリスク判断とデバイスの信頼性を組み合わせる設計が必要である。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[オーティファイ株式会社] AIでコーディングは加速したのにテストはそのまま? いまQAに必要な進化とは -
事例
[オーティファイ株式会社] QAで開発サイクルを遅延させない 8社の事例に学ぶ「テスト工程」の課題解決策 -
製品資料
[株式会社ガラパゴス] 「AIっぽい広告」の山に埋もれさせない AIマーケで着実に成果をだす秘訣とは? -
製品資料
[株式会社ガラパゴス] 「広告投資」調査レポート2026:勝ち組企業は何に投資しているのか? -
製品資料
[株式会社Helpfeel] 「問い合わせの渋滞」を解消、情シスの負担を軽減する“次世代型AI”活用方法
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
4
「IBM i(AS/400)はクローズドなシステム」という誤解 DXに寄与する一歩
-
5
9割が頓挫する「AI内製化」 差がついたのはツールより設計力
-
6
脆弱性の全件対応はもう限界、フロンティアAI時代の「予防型セキュリティ」とは
-
7
「コンテナ型データセンターの検討状況と課題」に関するアンケート
-
8
AI導入のROIをどう測定する? Sansanに学ぶ効果検証の手法
-
9
「ITインフラとデータ保護・バックアップ対策」に関するアンケート
-
10
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
-
10
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー