マーケティング・広告グローバル
← ステッカーウォール
SCAM · DETAIL
AIによる内部データ偽造恐喝詐欺:企業の財務データやユーザーデータを偽造し、企業に金を払わせて災いを避けさせる
被害者側は多くが中堅・大企業の法務、財務責任者または経営幹部であり、こうした人々はデータ漏洩によるブランド評判の毀損や規制コンプライアンス違反の処罰に強い恐怖を抱いている。攻撃者は、大量の偽造データを短時間で検証できないという心理的弱点を突き、高圧的な話術と時間制限の下で、企業に事を穏便に収めるために高額な身代金を支払わせたり、いわゆるセキュリティサービスを購入させたりして、経済と評判の二重の打撃を与える。
SCAM
主要項目
FIELD STAMPS業界マーケティング・広告
地域グローバル
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。
誰が狙われるか
被害者側は多くが中堅・大企業の法務、財務責任者または経営幹部であり、こうした人々はデータ漏洩によるブランド評判の毀損や規制コンプライアンス違反の処罰に強い恐怖を抱いている。攻撃者は、大量の偽造データを短時間で検証できないという心理的弱点を突き、高圧的な話術と時間制限の下で、企業に事を穏便に収めるために高額な身代金を支払わせたり、いわゆるセキュリティサービスを購入させたりして、経済と評判の二重の打撃を与える。
骗局怎么运作
- 自動化された情報収集とターゲット特定:攻撃者は生成AIクローラーを利用して対象企業の公開財務報告、従業員名簿、業界背景を収集し、カスタマイズされたフィッシングメールを自動生成する。メールでは経営幹部の氏名を直接挙げ、すでに企業の内部ネットワークに侵入して中核データベースを取得したと主張し、極めてリアルな専用攻撃の偽装を演出することで、企業の警戒心を大幅に下げさせる。
- AIがリアルな漏洩データ添付ファイルを生成:詐欺師は大規模言語モデルとAI表計算生成ツールを使い、対象企業の実際のヘッダー情報を含む偽の顧客名簿、財務送金記録、さらには偽の社内チャット記録を素早く偽造する。これらのランダムに改ざん・捏造されたデータファイルは、しばしば一部暗号化またはマスキングされた形で提示され、たった今社内ネットワークから窃取した本物のサンプルであるかのように装う。
- パニックを煽り期限付きで恐喝する話術:攻撃者はAIを使ってリアルな身代金要求メールの話術を最適化し、指定額の暗号資産を支払わなければ、これらの機密データをメディアや競合他社に漏洩すると主張する。さらにメール内にカウントダウンや最終期限を設定し、高圧的手段によって企業の意思決定者を、真偽を深く確認する前にパニックに陥れ、事態を早く収拾する方法を切実に探させる。
- セキュリティサービスや危機広報を提供すると偽装:場合によっては、攻撃者は身分を変えてセキュリティサービス事業者や危機管理広報チームを装い、企業のデータがすでに外部ネット上に流出しているのを検知したと主張し、高額な監査サービスや投稿削除サービスを直ちに購入するよう企業を急かす。すり替えの偽装によって恐喝を一見コンプライアンスに適合した商取引に変え、企業の財務部門に手続きを踏んで支払わせるよう誘導する。
- 技術的脅迫と複数チャネルによる圧力を利用:詐欺師はメールにいくつかの本物のスクリーンショット断片を添付したり、ディープフェイクで生成した音声メッセージで脅したりして、これは氷山の一角にすぎないと主張する。時には少量の本物データを戦利品として添えることで、企業を真偽不明の技術的な霧の中で判断力を失わせ、最終的にいわゆる大規模暴露を避けるために妥協して送金させる。
红旗信号(看到这些快跑)
- 🚩 メールに不意の添付ファイルやリンクが含まれ、内部財務記録などを含む漏洩データを見るよう要求している。特にこれらのファイルの拡張子が聞き慣れない暗号化圧縮ファイルである場合。
- 🚩 恐喝者は全量データを取得したと主張するが、提示された少量のサンプルに、文字組みの異常、不自然なつぎはぎの痕跡、AI生成ツール特有の透かしが見られる。
- 🚩 メールの口調が極度に緊迫したカウントダウンや暗号資産での支払い要求を含み、通常のセキュリティ対応メールボックスを通じた通信検証を拒否する。
- 🚩 いわゆるデータ漏洩を検知したという警告を受け取った直後に、特定のセキュリティ認証サービスや有料投稿削除サービスを強く売り込むサプライヤーが訪ねてくる。
- 🚩 提示された内部ネットワークのスクリーンショットの一部データが、会社の実際のシステム項目と微妙に異なっていたり、会社が使用していない内部システムのインターフェース風の偽造画像が現れたりする。
真实案例
- 2026年8月、央广网が報道し、Sorryというランサムウェアが頻繁に出現しているとして安全警告を行った。攻撃者はこのウイルスで企業システムを暗号化した後、偽の財務データ窃取声明を残し、企業に身代金を支払って事を収めさせるよう迫り、企業のデータセキュリティを深刻に脅かしている。(出典:https://www.cnr.cn/mspd/sywzl/20260818/t20260818_527780724.shtml)
- 36氪の報道によると、2026年に規模2000億のヘッジファンドが攻撃を受けた。攻撃者はAI生成のリアルな情報を使ってデータ漏洩の偽装を作り出し、金融機関に対して恐喝を仕掛け、金融市場に大きな動揺とリスクをもたらした。(出典:https://www.36kr.com/p/3928827136342148)
- 腾讯云开发者社区の研究指出によると、米国連邦捜査局(FBI)はOutsider Enterpriseなどの不正産業組織を壊滅させた。同組織は生成AIを利用して各種企業内部データを偽造し、下流に企業向けの大規模恐喝素材と自動化フローを提供していた。(出典:https://cloud.tencent.com/developer/article/2694148)
- 2026年2月、上海市公安局楊浦分局はAI偽造データ恐喝事件を公表した。主犯はAIソフトを使って病院の診断書、請求書、苦情資料を偽造し、飲食店で食事をして病気になったと虚偽申告し、苦情を暴露すると脅迫した。既遂2件、未遂2件の恐喝を重ね、違法利益2500元を得た。主犯は恐喝罪の疑いで法に基づき刑事強制措置を取られた。(出典:https://www.yangtse.com/news/sh/202602/t20260226_325645.html)
- 2026年7月、看看新闻の報道によると、上海徐汇警察はAI偽造書類による飲食企業恐喝事件を摘発した。主犯は2025年11月以降、スマートフォンアプリで遠隔地から位置情報を設定して麻婆豆腐の出前を注文し、AIツールで舌を切った画像、受診記録、医療費の領収書を偽造し、料理に鉄線が入っていて舌を切ったと虚偽申告して、同じオーナーが経営する2店の飲食店に複数回にわたり賠償を請求した。累計の恐喝金額は3000元余りに上り、主犯は恐喝罪の疑いで法に基づき刑事強制措置を取られた。(出典:https://www.kankanews.com/detail/RXyOLNl40QV)
当局の見解
- 2026年8月18日、央广网は国家コンピュータウイルス応急処理センターと共同で安全警告を発表し、Sorryランサムウェアが頻繁に出現していると指摘し、新型ランサムウェアがデータ偽造と結びついて企業を脅威にさらしていると強調した。
- 2026年8月11日、香港网络安全及事故应急中心は《AIフィッシング攻撃2026》防御ガイドを発表し、AI偽造データを用いた恐喝に直面する企業は緊急対応メカニズムを構築すべきであり、安易に身代金を支払ってはならないと警告した。
- 2026年7月20日、Beancount安全研究チームは公式通報を発表し、AI生成の虚偽請求書と財務データが買掛金担当チームを大規模に欺いていると指摘し、財務部門にデータ検証を強化して恐喝詐欺を防ぐよう促した。
防衛策
- ✅ 内部データのフィンガープリント検証機制を構築する:いかなる恐喝事件でも、相手が提示したスクリーンショットやファイルだけでデータ漏洩が発生したと断定してはならない。必ずセキュリティ技術者を組織し、中核データベースのアクセスログとハッシュ特徴を照合して検証する。
- ✅ 明確なランサムウェア事件緊急対応計画を策定する:データを取得したと主張する恐喝メールを受け取った場合、直ちに内部セキュリティチャネルを通じてあらかじめ定めたセキュリティ責任者に報告し、隔離・調査を行う。財務部門が恐喝者と直接交渉して支払うことは絶対に避ける。
- ✅ 従業員、特に経営幹部と財務担当者に対するAI詐欺対策トレーニングを実施する:トレーニング内容にはAI生成表計算の特徴を識別することが含まれ、技術格差による誤解を招くパニックを避ける。
- ✅ 外部データの監視・追跡能力を強化する:外部脅威インテリジェンス監視システムを導入し、ダークウェブや公開プラットフォーム上で自社の実データが流布していないかリアルタイム監視することで、恐喝に直面した際に真の漏洩とAI偽造を見分ける自信を持てるようにする。
⚖️ 中華人民共和国刑法第274条の規定によれば、公私の財物を恐喝し、額が比較的大きい場合または再三恐喝を行った場合は、3年以下の有期懲役、拘役もしくは管制に処し、あわせてまたは単独で罰金を科す。AI技術を利用してデータを偽造して恐喝することは、その行為がすでに恐喝罪を構成する。弁護士の注意:被害企業は事を早く収めたい一心で犯罪者に身代金を支払ってはならない。これは犯罪の気炎を助長するだけでなく、支払行為が主動的な妥協と認定されて損害を回収しにくくなる可能性がある。直ちに電子的証拠を保全し、公安機関に通報し、司法の力に頼って打撃と損失回復を行うべきである。
出典
- https://www.36kr.com/p/3928827136342148
- https://cloud.tencent.com/developer/article/2694148
- https://www.cnr.cn/mspd/sywzl/20260818/t20260818_527780724.shtml
- https://siuleeboss.com/ai-news/ai-phishing-attack-2026-protection-2026-08-11/
- https://beancount.io/zh/blog/2026/07/20/ai-fake-invoice-fraud-accounts-payable-guide