フィンテックグローバル
← ステッカーウォール
SCAM · DETAIL
AIによる経営幹部メールのなりすましを悪用した送金詐欺:上司の声を模倣した不正送金の指示
企業の経理担当者や中小企業の経営者が主な被害者層です。彼らは組織内で資金管理の最前線に立ち、日頃から経営幹部の指示に従う習慣があるため、上司の権威に対して心理的に逆らいにくい傾向があります。社長や会長からの緊急メールに対し、深く疑うことを躊躇してしまうのです。詐欺師はAIのディープフェイク技術を駆使して経営幹部の筆跡や口調、声を模倣し、「プロジェクトの契約が迫っている」「逃せば数百万ドルの損失になる」といった緊急性を演出します。責任を問われることや業務の遅延を恐れる心理的弱点を突き、社内の承認プロセスをスキップさせて直接送金させる手口です。
SCAM
主要項目
FIELD STAMPS業界フィンテック
地域グローバル
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。
誰が狙われるか
企業の経理担当者や中小企業の経営者が主な被害者層です。彼らは組織内で資金管理の最前線に立ち、日頃から経営幹部の指示に従う習慣があるため、上司の権威に対して心理的に逆らいにくい傾向があります。社長や会長からの緊急メールに対し、深く疑うことを躊躇してしまうのです。詐欺師はAIのディープフェイク技術を駆使して経営幹部の筆跡や口調、声を模倣し、「プロジェクトの契約が迫っている」「逃せば数百万ドルの損失になる」といった緊急性を演出します。責任を問われることや業務の遅延を恐れる心理的弱点を突き、社内の承認プロセスをスキップさせて直接送金させる手口です。
骗局怎么运作
- 詐欺師は企業の公式サイト、LinkedIn、プレスリリースなどの公開情報を利用し、経営幹部の氏名、役職、メールアドレスのドメイン、経理チームの組織構造、最近の重要な取引動向を収集します。AIツールがこれらを自動的に収集・整理して攻撃用プロファイルを作成し、なりすましに適した幹部と、誘導しやすい経理担当者を特定します。この情報収集プロセスは数時間で完了します。
- AI大規模言語モデルを使用して、文法に誤りがなく、口調も正確な経営幹部になりすましたメールやメッセージを作成します。内容は、その幹部が普段使う言い回しや署名形式を模倣し、社内のプロジェクトコードを盛り込むことで信憑性を高めます。一部のケースでは、AI音声クローン技術で幹部の声を合成し、音声通話やボイスメールを送信することで、経理担当者に聞き慣れた声を聞かせて警戒心を解かせます。
- メールでは、機密の買収交渉、緊急の保証金支払い、海外プロジェクトの契約などを理由に緊急送金を要求します。偽の銀行口座情報や暗号化された契約書ファイルを添付し、「この件は経理のみで把握し、監査や法務部門には知らせないように」と口止めします。時間的な切迫感と情報封鎖により、被害者は第三者に確認を取ることを躊躇し、心理的な負担から「まずは指示を実行し、後から手続きを補完しよう」という判断に傾きます。
- 詐欺師はやり取りの中で、AIを用いて経営幹部チーム全体をリアルタイムでシミュレートします。社長になりすまして指示を出し、法務部長になりすまして契約を確認し、外部弁護士になりすまして確認依頼に返信するなど、偽の検証ループを形成します。経理担当者が詳細を尋ねると、即座に同僚や弁護士が裏付けを行うため、被害者は正式な承認プロセスを経たと誤認しますが、実際にはすべての役割を同一グループが演じています。
- 資金が着金すると、詐欺師は直ちに複数の地下銀行や暗号資産ルートを通じて資金を分割・送金し、数時間以内に数十の海外口座へ分散させます。企業の経理部門が月末の照合や監査で異常に気づく頃には、資金は洗浄されており回収は困難です。詐欺師は次の標的に向かい、同様の攻撃を繰り返します。
红旗信号(看到这些快跑)
- 🚩 メールの送信元アドレスが正規のドメインと酷似しているが、微妙な違いがある(例:小文字の「l」を数字の「1」に置き換える、文字の組み合わせを変えるなど)。また、一般的ではないトップレベルドメインが使われている場合があり、返信時に受信者アドレスを詳細に確認すると、企業の正規ドメインではないことが判明します。
- 🚩 送金指示の中で「緊急」「機密」「あなただけが知っている」といった言葉が繰り返され、通常の承認プロセスや法務チェックを回避するよう明確に要求される。また、商業機密を理由に同僚や上司への確認を禁じる。通常の企業幹部が、社内のリスク管理規定に違反するような指示を出すことはありません。
- 🚩 送金先口座が、見知らぬ新規開設の銀行口座や海外のオフショア口座である。企業の日常的な取引先情報と全く一致せず、相手が「先に送金し、契約書は後で送る」と急かす。正規の商取引では、契約と支払い条件を確認してから実行するのが原則です。
- 🚩 添付ファイルの形式が異常である(例:zipやhtmなどの実行ファイルが契約書を装っている)。または、メール内のハイパーリンクが、正規の銀行や監査システムのドメインと見た目は似ているが、実際には登録情報が異なるフィッシングサイトへ誘導される。マウスを重ねると、ブラウザの下部に実際の転送先アドレスが表示されます。
- 🚩 音声通話やビデオ通話で、音声が途切れる、口の動きと音声が一致しない、画面の端が不自然にぼやけている、継ぎ目があるなどの違和感がある。会話の中で、その幹部が本来知っているはずのない矛盾した情報を話したり、最近の社内事情の詳細について曖昧な回答をしたりする場合。
真实案例
- 2026年、新京報の報道によると、ある企業の経理担当者が、AI技術で偽造された会社代表の音声指示メールを受け取り、200万元を騙し取られました。警察の調査により、詐欺師が事前にトロイの木馬メールで社内通信システムに侵入し、幹部の声紋サンプルを収集していたことが判明しました。手口が巧妙で、月末の照合まで資金の異常に気づけませんでした。(出典:https://www.bjnews.com.cn/detail/1776752364168611.html)
- 2026年、36氪などのメディア報道によると、規模2000億元のヘッジファンドがAI駆動のビジネスメール詐欺の標的となりました。詐欺師はディープフェイク技術でファンド幹部になりすまし、経理チームに指示を出しました。これにより、同社は全経路のメール検証と手動送金確認メカニズムの緊急アップグレードを余儀なくされました。この事件は、AIによる金融詐欺に対するウォール街の懸念を大きく高めました。(出典:https://www.36kr.com/p/3928827136342148)
- 2026年、中国経済網の報道によると、ある企業の経理担当者が、社長になりすましたAI合成ビデオ通話の着信を受けました。映像と音声は本人と酷似しており、ビデオ通話中に指定口座へ186万元を緊急送金するよう指示されました。後で本人に確認したところ、ビデオも通話もすべてディープフェイクであることが判明しましたが、資金はすでに海外の複数口座へ送金された後でした。(出典:http://fashion.ce.cn/tjyd/202608/t20260817_3150236.shtml)
当局の見解
- 2024年7月30日、公安部は企業経理担当者を標的とした電気通信詐欺の典型的な5事例を公表しました。犯罪者がAI技術で経営幹部の音声や映像を偽造して標的型詐欺を行っていることを指摘し、企業に対して厳格な送金時のダブルチェック体制と、異常取引時の折り返し確認制度の構築を求めています。
- 2026年8月13日、FBIの警告レポートによると、ビジネスメール詐欺による中小企業の昨年の被害額は30億ドルを超えました。企業に対し、独立した折り返し確認、多要素認証、異常送金の実行遅延メカニズムなどの支払い検証対策を導入するよう推奨しています。特に、AI合成技術により従来のフィッシングメールの欺瞞性が大幅に高まっていることに注意を促しています。
- 2026年8月、中国国家反詐中心(国家詐欺対策センター)は、AIディープフェイク技術を悪用した経営幹部の音声・ビデオ通話なりすまし詐欺に対する警告を発しました。経理担当者に対し、送金指示を受けた際は必ずオフラインまたは独立した電話回線を通じて本人確認を行うよう推奨し、メールやメッセージのみで送金操作を行わないよう強く呼びかけています。
防衛策
- ✅ 送金時のダブルチェックおよび多要素認証制度の構築:設定金額を超える送金指示については、メール署名の番号ではなく、独立した社内電話回線を通じて本人に直接折り返し確認を行い、2名以上の承認者による署名を経て初めて実行する。
- ✅ 全経理・管理部門スタッフを対象に、フィッシング対策およびAIディープフェイク識別トレーニングを定期的に実施する。経営幹部になりすましたメール攻撃のシミュレーションを行い、「疑ってから信じる」という安全意識を養い、送信元ドメイン、添付ファイル形式、口調の違和感を見抜く能力を訓練する。
- ✅ メールシステムにデジタル署名検証およびAIフィッシング検知ゲートウェイを設定する。見知らぬ送信元ドメインや新規の振込先口座を含むメールには自動的に高リスク警告を表示し、送金前に24時間の「冷静期間」を設け、その間に独立したセキュリティチームが二次確認を行う。
- ✅ 経営幹部の声紋や顔データに関する社内資産リストを作成し、公開の場で高精細な音声や映像素材が残らないよう管理する。必要に応じて幹部専用の「安全確認用パスワード(合言葉)」を設定し、経理担当者はその言葉が言われた場合のみ本人確認を完了させる。
⚖️ 中国刑法第266条の詐欺罪および「反電気通信ネットワーク詐欺法」の規定に基づき、AI技術を用いて他人の身分を偽り資金を騙し取る行為は、金額が大きければ詐欺罪を構成します。金額が極めて大きい場合や情状が重い場合は、10年以上の有期懲役から無期懲役、および罰金や財産没収の対象となります。2025年に施行された「AI生成コンテンツの識別管理弁法」では、AI生成の音動画コンテンツに対して顕在的および潜在的な二重の識別表示を義務付けており、違反者は行政処分の対象となります。企業が合理的な内部統制の注意義務を怠り重大な損失を招いた場合、関係責任者は民事賠償責任や職務上の過失責任を問われる可能性があります。
出典
- https://www.bjnews.com.cn/detail/1776752364168611.html
- https://beancount.io/zh/blog/2026/08/13/business-email-compromise-3-billion-fbi-payment-verification-controls-guide
- https://www.36kr.com/p/3928827136342148
- https://big5.cctv.com/gate/big5/news.cctv.cn/2024/07/30/ARTI4ArWheElCH2llT8rDR5U240730.shtml
- http://fashion.ce.cn/tjyd/202608/t20260817_3150236.shtml
- https://developer.cloud.tencent.com.cn/article/2675123