コンテンツ・クリエイター経済中国
← ステッカーウォール
SCAM · DETAIL
InfoSecure AI偽の脆弱性通知詐欺:年次保護サービスの購入強要
被害者は中小企業の技術・セキュリティ責任者、特にIT調達マネージャーである。社内のセキュリティリソースが不足しており、AIツールに対する知識が限られている上、高リスクな脆弱性による責任を恐れている。偽造された脆弱性レポートメールを受け取ると、公開データベースで確認できないCVE番号や「直ちにサブスクリプションをアップグレードする必要がある」という緊急の文言に直面し、検証よりも支払いを優先してしまう。典型的な被害は、いわゆる年次セキュリティサービスの購入を強要されることであり、ある地方金融企業は300万元を騙し取られたほか、「パッチパッケージ」のダウンロードにより遠隔操作やデータ漏洩の被害に遭う可能性もある。
SCAM
主要項目
FIELD STAMPS業界コンテンツ・クリエイター経済
地域中国(China)
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。
誰が狙われるか
被害者は中小企業の技術・セキュリティ責任者、特にIT調達マネージャーである。社内のセキュリティリソースが不足しており、AIツールに対する知識が限られている上、高リスクな脆弱性による責任を恐れている。偽造された脆弱性レポートメールを受け取ると、公開データベースで確認できないCVE番号や「直ちにサブスクリプションをアップグレードする必要がある」という緊急の文言に直面し、検証よりも支払いを優先してしまう。典型的な被害は、いわゆる年次セキュリティサービスの購入を強要されることであり、ある地方金融企業は300万元を騙し取られたほか、「パッチパッケージ」のダウンロードにより遠隔操作やデータ漏洩の被害に遭う可能性もある。
骗局怎么运作
- ベンダーの公式フォーマットを模した偽の脆弱性スキャンレポートを添付した、偽の脆弱性通知メールを送信し、高リスクな脆弱性の発見と修正ガイドを提示する。
- メール内に偽のリンクを埋め込み、「パッチパッケージ」のダウンロードやリンクへのアクセスを誘導する。実際には遠隔操作や情報収集プログラムである。
- その後、年次セキュリティサービスが急務であるとして「統合保護」を提案し、「ちょうど更新・公開されたAIプラットフォームが侵入を受けているため、直ちにサブスクリプションをアップグレードしなければならない」と強調する。
- AIテキスト生成を利用して偽の技術ホワイトペーパーや保証書を作成し、信頼性を高め、協力企業が政府のセキュリティ認証を受けていると主張する。
- 入金後、レポートの内容を削除または改ざんし、顧客に「技術サポート」を提供し続けることで、社内システムへの「公式パッチ」導入を支援するふりをして、継続的な恐喝を行う。
红旗信号(看到这些快跑)
- 🚩 レポートの添付ファイルに商標や公式ロゴが使用されているが、ドメインが正規のものと一致しない。
- 🚩 メール内に膨大な技術的詳細が含まれているが、公開チャネルでソースを検証できない。
- 🚩 提示された脆弱性番号やCVE番号が公開データベースに登録されていない。
- 🚩 サービス料金の内訳が正規のセキュリティベンダーの価格と大きくかけ離れているが、「連続的な改版のため即時回収が必要」と主張し、詳細な請求書を提供しない。
- 🚩 送信元アドレスがランダムに生成されたドメインであるか、大陸の脅威インテリジェンスプラットフォームが時折使用する規制機関のドメインを偽装している。
真实案例
- 2025年2月、最高人民法院はネットワーク恐喝犯罪を法に基づき処罰する典型的な事例6件を発表した。その中の羅某甲らの事件では、2019年11月から2022年2月にかけて、羅某甲が会社を設立し、他者と共謀して自メディアで企業のネガティブな情報を公開し、金銭を恐喝したことが示された。2022年3月から7月にかけて、インターネット企業6社のネガティブな投稿を行い、ビジネス協力費を支払わなければ投稿を削除しないと脅迫し、被害企業から合計29.6万元を要求した。裁判所は恐喝罪により羅某甲に懲役3年10ヶ月、罰金5万元の判決を下した。(出典:https://www.court.gov.cn/zixun/xiangqing/454581.html)
- 2025年2月に最高人民法院が発表したネットワーク恐喝犯罪を法に基づき処罰する典型的な事例には、相某漫の事件も含まれる。2021年1月から2023年4月にかけて、被告人の相某漫は複数のオンラインデリバリープラットフォームで食品を購入し、異物を混入させた後、写真を撮ってプラットフォームや店舗に報告し、賠償しなければ通報すると脅迫した。計4店舗の飲食店から合計3169元を要求し、裁判所はその行為を恐喝罪と認定した。(出典:https://www.court.gov.cn/zixun/xiangqing/454581.html)
- 2025年2月に最高人民法院が発表したネットワーク恐喝犯罪を法に基づき処罰する典型的な事例には、趙某傑の事件も含まれる。2020年7月から8月にかけて、被告人の趙某傑はQQを使用して14歳から18歳の未成年女性40人以上を友人追加し、被害者の学校や自宅に行って刃物で刺すと脅迫し、治療費として金銭を要求した。4人の被害者から合計18964元を要求し、事件発覚後に違法所得を返還して示談を得たが、裁判所はその行為を恐喝罪と認定した。(出典:https://www.court.gov.cn/zixun/xiangqing/454581.html)
当局の見解
- 「ネットワークセキュリティの偽脆弱性レポートのリスク防止に関する通知」の発行
- 「ネットワークセキュリティ・レッドアラート公告」の発信(信頼できない機関への年次セキュリティサービス料金の支払いをしないよう強調)
- 「ネットワーク詐欺事件の追跡レポート」の公表(偽の脆弱性レポート詐欺の事例を含む)
防衛策
- ✅ メールの送信者が本当に既知のセキュリティベンダーからのものかを確認し、公式チャネルを使用してレポートのソースを照合する。
- ✅ 受信した脆弱性レポートのCVE番号、影響範囲、および修正方法を公開データベースで照合する。
- ✅ 多要素認証を採用し、メールセキュリティゲートウェイで疑わしい添付ファイルやリンクをフィルタリングする。
- ✅ 社内の脆弱性評価プロセスを確立し、「即時修正」という言葉に反応して即座に支払うことを避ける。
- ✅ 定期的に調達契約を監査し、サービス条項が技術仕様と一致していることを確認する。
⚖️ 中国において、企業が未確認の脆弱性レポートを受け取り使用する行為は、『ネットワークセキュリティ法』および『刑法』の詐欺罪に関する規定に抵触する可能性がある。弁護士は一般的に、企業が「検証・確認・コンプライアンス」の3ステップを徹底し、AI生成コンテンツに対する識別能力の欠如によって法に抵触することを避けるよう推奨している。偽の脆弱性レポート詐欺を発見した場合は、速やかに通報し、関連する証拠を提出し、公安機関による法に基づいた捜査に協力すること。
出典
- http://net.jstu.edu.cn/2026/0512/c2334a212375/page.htm
- https://www.google.com/goto?url=CAEScAHrOzAVZRaAl7xpRI9GN4Vxga07_P-m5P5BPbANdlT30uXmF4Ow2w1VMgHGXOSWPqelKcE_rU8WZAmDnX86un4KWs9iizOsViD-uekqAj3exjokSm_jkIkvVsMDVIB0EAjfNjnDUB-1asC3KBkLlAE
- https://cn-sec.com/archives/5122296.html
- https://research.checkpoint.com/2026/ai-security-report-2026