フィンテック中国
← ステッカーウォール
SCAM · DETAIL
AIで税務署公式サイトを模倣した請求書検証ページを作成し、企業の財務アカウントのパスワードを詐取する手口
主なターゲットは、中小企業の財務担当者、記帳代行会計士、出納担当者、および一部の個人事業主です。年齢層は25歳から45歳が中心で、業務のペースが速く、扱う請求書の量も多いため、税務システムの操作には慣れているものの、高度なサイバーセキュリティ意識が不足している傾向があります。心理的な弱点として、月末や申告期限が近づくと焦りを感じやすく、税務機関の名前を冠したメールやSMSを受け取ると、期限超過による罰則を恐れて、確認を怠ったままリンクをクリックしてしまうことがよくあります。また、一部の財務担当者はAI生成ウェブページの精巧さを過小評価しており、「偽サイトは作りが粗いものだ」という先入観から警戒を解いてしまうケースも少なくありません。
SCAM
主要項目
FIELD STAMPS業界フィンテック
地域中国(全国)
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。
誰が狙われるか
主なターゲットは、中小企業の財務担当者、記帳代行会計士、出納担当者、および一部の個人事業主です。年齢層は25歳から45歳が中心で、業務のペースが速く、扱う請求書の量も多いため、税務システムの操作には慣れているものの、高度なサイバーセキュリティ意識が不足している傾向があります。心理的な弱点として、月末や申告期限が近づくと焦りを感じやすく、税務機関の名前を冠したメールやSMSを受け取ると、期限超過による罰則を恐れて、確認を怠ったままリンクをクリックしてしまうことがよくあります。また、一部の財務担当者はAI生成ウェブページの精巧さを過小評価しており、「偽サイトは作りが粗いものだ」という先入観から警戒を解いてしまうケースも少なくありません。
骗局怎么运作
- ステップ1:詐欺師はAIツールを使用して、各省・市の税務署公式サイトの請求書検証ページのレイアウト、ロゴ、フォント、ボタンの色、メッセージなどを一括収集し、ピクセル単位で模倣したページを生成します。これらのページはAIによってさまざまな画面サイズやブラウザに自動適応するため、一般的な財務担当者が肉眼で真偽を見分けることは困難です。
- ステップ2:国家税務総局や地方税務署を装い、「請求書検証通知」「税務システムアップグレードのため再検証が必要」「貴社に未処理の異常な請求書が存在する」といった文言で、SMSやメールを一斉送信し、財務担当者をリンクへ誘導します。メールの送信元アドレスは偽装されており、公式ドメインのように見えますが、実際にはフィッシングサイトのドメインです。
- ステップ3:財務担当者がリンクをクリックすると、模倣された請求書検証ページに遷移します。ページでは、企業の統一社会信用コード、電子税務局のログインID、パスワード、担当者の携帯電話番号などの入力を求められます。一部のページでは「安全確認のため、受信したSMS認証コードを入力してください」というポップアップを表示し、二要素認証を回避します。
- ステップ4:詐欺師のバックエンドでは、入力されたIDとパスワードがリアルタイムで受信されます。詐欺師は即座に本物の電子税務局システムへのログインを試み、企業の仕入請求書情報の照会や請求データのダウンロード、あるいは企業に紐付けられた携帯電話番号や銀行口座情報の変更を行います。一部のグループは短時間で複数の操作を完了させるため、被害者は異変に気づきにくくなっています。
- ステップ5:企業の税務システムへのアクセス権を取得した後、詐欺師はさらに虚偽の請求書発行、留保税額控除の不正受給、企業資金の流用、または企業の請求書発行資格の売却といった下流犯罪を実行します。被害者が後に異変に気づいて通報しても、その頃には詐欺師が多層的な踏み台を経由して身元を隠蔽しているため、追跡は極めて困難です。
红旗信号(看到这些快跑)
- 🚩 SMSやメールで提供される請求書検証リンクが「chinatax.gov.cn」や各省税務署の公式ドメインで始まっておらず、ランダムな文字列、ハイフン、または「.gov.cn」以外のドメインが含まれている。
- 🚩 模倣ページが電子税務局のログインパスワードやSMS認証コードを要求する。正規の請求書検証プラットフォームは通常、請求書コード、番号、発行日、検証コードの入力のみを求め、アカウントのパスワードを要求することはない。
- 🚩 「システムアップグレード中、再認証してください」「アカウントにセキュリティリスクがあるため、直ちにログインして処理してください」といった、焦燥感を煽る文言が表示される。
- 🚩 アドレスバーに鍵マーク(安全な接続)がない、または証明書の発行元が税務機関と無関係な主体である。ページ下部に正規の届出番号や公安機関の届出リンクが欠けている。
- 🚩 ページ内の「お問い合わせ」や「ヘルプセンター」をクリックすると、空白ページやサードパーティのチャットツールに飛ばされる、あるいはリンク先が開かないなど、公式サイトの構造と一致しない。
真实案例
- 2026年3月、ある商社で月末の照合を行っていた財務担当者の甲氏は、会社に3枚の未検証請求書があるため直ちにログインして処理するよう求めるSMSを受信しました。甲氏がリンクをクリックして模倣ページへ進み、電子税務局のID・パスワードおよび認証コードを入力したところ、アカウントが遠隔地からログインされ、仕入請求書データが流出しました。税務当局の通報によると、このグループは取得した請求書情報を悪用して下流で虚偽の付加価値税専用請求書を発行しており、税額は約120万元に上りました。(出典:https://www.ctfiot.com/305972.html)
- 2026年1月、複数の記帳代行機関から、管理下にある多くの中小企業の税務アカウントが同時に一括ログインされ、一部の企業で請求書発行権限が変更されたとの報告がありました。セキュリティ企業の追跡調査により、攻撃者がAI生成の模倣請求書検証ページを使用して少なくとも47社のログイン情報を収集していたことが判明しました。ページテンプレートは某省税務署の公式サイトと酷似していました。
- 2025年11月、記帳代行業務を行う乙氏は、SNSで「税務システム操作の内部研修」というリンクを見つけ、クリックした先で模倣された請求書検証プラットフォームに誘導されました。そこで管理している12社の税務アカウント情報を入力したところ、その後各社に税務異常の警告が届き、何者かが企業名義を騙って請求書の増量申請を行っていたことが判明しました。(出典:https://www.zikeys.com/shop/article!content.action?id=2c916302993bef2901997093ec210701)
当局の見解
- 2026年4月、国家税務総局は公式サイトおよび公式WeChatアカウントで「模倣税務サイトおよびフィッシング情報に対する警戒通告」を発表し、税務機関がSMSやメールのリンクを通じて企業のログインパスワードや認証コードの入力を求めることは決してないと明言しました。
- 2026年2月、各地の税務部門は納税サービスホールに詐欺防止の注意喚起を掲示し、請求書検証は必ず公式プラットフォームを利用し、サードパーティのページで電子税務局のアカウント情報を入力しないよう呼びかけました。
- 2025年12月、国家反詐欺センターは新浪微博(Weibo)で詐欺防止講座の内容を公開し、「税務公式サイトを装ったフィッシング」を中小企業の財務担当者を狙った重点的な詐欺タイプの一つとして挙げました。
防衛策
- ✅ 請求書の検証は、国家税務総局の全国付加価値税請求書検証プラットフォーム、または各省税務署が公表している公式入り口から直接アクセスしてください。SMSやメール内のリンクから検証システムへ入ることは避けてください。
- ✅ 電子税務局のアカウントには個別の高強度パスワードを設定し、SMSやアプリによる顔認証などの二段階認証を有効にして、パスワードが盗まれた場合でも不正ログインを防げるようにしてください。
- ✅ 財務担当者は定期的にサイバーセキュリティ研修を受け、AI生成フィッシングページの特徴を把握してください。認証コードやパスワードの入力を求める検証ページに遭遇した場合は、直ちに離脱し、管轄の税務機関に確認してください。
- ✅ 企業はDNSセキュリティフィルタリングやメールセキュリティゲートウェイを導入し、模倣税務ドメインやフィッシングメールを遮断するとともに、ブラウザにフィッシング対策拡張機能をインストールしてください。
- ✅ アカウントの異常を発見した場合、または疑わしいページでパスワードを入力してしまった場合は、直ちに公式プラットフォームにログインしてパスワードを変更し、紐付けられた携帯電話番号の解除を行い、管轄の公安機関および税務機関に通報してください。
⚖️ 『中華人民共和国刑法』第266条に基づき、不法占有を目的として虚偽の事実を捏造または真相を隠蔽し、他人の財物を騙し取った場合は詐欺罪を構成します。また、このような行為は多くの場合、第285条の「コンピュータ情報システムデータ不法取得罪」および第286条の「コンピュータ情報システム破壊罪」に抵触します。直接的な金銭詐取に至らなくても、企業の税務アカウント情報やパスワードを不正に取得し、虚偽の請求書発行や不正ログインに利用しただけであれば、「コンピュータ情報システム不法侵入罪」を構成する可能性があります。グループによる行為が「付加価値税専用請求書の虚偽発行」に関与している場合は、第205条に基づき刑事責任が追及され、金額が特に大きい場合は10年以上の有期懲役または無期懲役に処される可能性があります。被害企業は公安機関への通報に加え、『ネットワーク安全法』に基づきネットワークサービス提供者に対して損害拡大防止措置を講じるよう要求し、民事上の手段を通じて賠償を請求することも可能です。
出典