群青 · AI時代のビジネス洞察

AIセキュリティ・コンプライアンス評価を装う詐欺:偽造検査報告書で企業の是正年額料金を恐喝

被害者は主に中小規模のインターネット企業や伝統企業のデジタル化部門の責任者、あるいは事務担当者である。彼らは通常、専任のセキュリティチームを欠き、脆弱性番号、CVE形式、等級保護評価プロセスについて十分に理解していない。同時に、データ漏えいによって規制当局の処罰を受け、資金調達や入札資格に影響することを恐れている。詐欺師はこの「ないよりあると信じたい」という不安心理を的確に利用する。偽の社印が押されたリスク告知書や、専門的に見える脆弱性詳細ページが一つあれば、意思決定者が確認手続きを飛ばし、いわゆる年間防御または是正サービスを購入するための支払いを財務に直接手配するのに十分である。

SCAM

主要項目

FIELD STAMPS
業界専門サービス・会計法務
地域中国(中国大陆)
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。

誰が狙われるか

被害者は主に中小規模のインターネット企業や伝統企業のデジタル化部門の責任者、あるいは事務担当者である。彼らは通常、専任のセキュリティチームを欠き、脆弱性番号、CVE形式、等級保護評価プロセスについて十分に理解していない。同時に、データ漏えいによって規制当局の処罰を受け、資金調達や入札資格に影響することを恐れている。詐欺師はこの「ないよりあると信じたい」という不安心理を的確に利用する。偽の社印が押されたリスク告知書や、専門的に見える脆弱性詳細ページが一つあれば、意思決定者が確認手続きを飛ばし、いわゆる年間防御または是正サービスを購入するための支払いを財務に直接手配するのに十分である。

骗局怎么运作

  • 第一歩は網を張って標的を選別することだ。詐欺師は企查查や採用サイトなどの公開チャネルを通じて企業情報を収集し、AIエンジニアを採用中か、AI製品をリリースしたばかりの企業を狙う。こうした企業は自社システムに未知の脆弱性があることを最も心配しており、「外部が異常を検知した」という言い分も最も信じやすいからだ。
  • 第二歩は身分を偽って接触することだ。何某かのサイバーセキュリティ企業や「AIセキュリティ評価センター」をかたり、企業のIT責任者に電話し、定期スキャンで相手のシステムに高リスク脆弱性を発見したと主張する。「貴社のAPIはすでに海外のサイバー犯罪グループに狙われており、48時間以内にデータベースを抜かれる可能性がある」といったトークで、時間的圧力により恐慌を煽る。
  • 第三歩は偽造報告書を送りつけることだ。メールに、見栄えの整ったリスク評価報告書を添付し、実在するCVE番号を盗用して的外れに結び付け、偽造の朱印と、いわゆる専門家の署名を添える。報告書にはSQLインジェクション、権限バイパスなどの用語を意図的に並べ立て、非技術系の管理者がその場で偽りを見破れないようにする。
  • 第四歩は圧力をかけて契約をまとめることだ。「是正しなければ規制当局に報告される」または「ハッカーがすでにデータを掌握している。我々が遮断を支援できる」と主張し、数万元の年額防御契約を送りつけ、「3日以内に契約すれば6割の価格」と強調し、損失回避心理を利用して意思決定者にできるだけ早く決断させる。
  • 第五歩は入金後に態度を一変させることだ。企業が支払った後、相手はネットからダウンロードした汎用的なセキュリティ推奨事項のPDFを送るだけで連絡を絶つか、先延ばしにする。さらに悪質な変種では、「検査」の過程で企業にサーバー権限を開放するよう誘導し、ついでに実データを窃取して二次恐喝に利用する。

红旗信号(看到这些快跑)

  • 🚩 相手が自ら電話をかけ、あなたのシステムの脆弱性を発見したと主張するが、合法的な認可に基づく検査の根拠を提示できない。正規のセキュリティベンダーは、未承認で他社システムをスキャンしたうえで営業に来ることは絶対にない。
  • 🚩 報告書中の脆弱性番号と説明が的外れで、国家信息安全漏洞库やCVE公式サイトで番号を検索すると、詳細が自社の技術スタックとまったく一致しない。
  • 🚩 見積書や契約書で個人アカウントによる入金を求めたり、会社の主体と自称する機関名が一致しなかったり、社印が不鮮明で公式チャネルで検証できない。
  • 🚩 48時間以内に対応しなければ規制当局に報告する、データがまもなく漏えいするなど、極端な緊迫感を煽る。正規の機関は、脅迫的なカウントダウンではなく、合理的な是正期間を提示する。
  • 🚩 訪問による確認を拒否し、作業過程をビデオ会議で示すことも拒み、WeCom(企業微信)とメールだけで一方的に連絡し、法務審査プロセスをできるだけ早く飛ばすよう急かす。

真实案例

  • 2024年2月、香港警察はディープフェイク動画会議詐欺事件を発表した。某多国籍企業の財務担当者が、最高財務責任者や複数の同僚になりすましたAI顔交換動画により、約2億香港ドル(2500万米ドル)をだまし取られた。この事件は複数のセキュリティレポートでAI信頼危機の象徴的事件として引用され、偽造身分+緊急指令のシナリオが企業に対して極めて大きな打撃力を持つことを示している。(出典:https://cn-sec.com/archives/5122296.html)
  • CN-SEC中文網が2026年3月に報じたところによると、2026年はAIセキュリティの攻防が全面的に噴出し、AIエージェント関連の脆弱性が82件急増、ディープフェイクが大規模詐欺に利用され、企業は境界防御から信頼の再構築へのパラダイムシフトに直面しており、検査報告書や内部指令になりすます詐欺の土壌が拡大していることを側面から裏付けている。
  • Check Pointが公表した2026年度AIセキュリティレポートによると、AIは攻撃の補助ツールから攻撃チェーンの自律的な実行者へと変化し、攻撃のハードルが大幅に低下した。攻撃者は公開チャネルを通じて低コストで偽造報告書やトークスクリプトを生成する能力を入手できるため、企業が受け取る各種のセキュリティ脅威通知は、なおさら一つひとつ真偽を検証する必要がある。
  • 2024年2月、華龍網の報道によると、陝西省西安のある企業の財務担当者が、AI顔交換で偽造された社長のビデオ通話を受け、相手から指定口座へ186万元を振り込むよう指示された。被害者は振込後、社内グループでの照合により初めて詐欺に遭ったと気づき、直ちに西安警察へ通報。警察は反詐センターと連携して緊急停止し、156万元を挽回した。(出典:https://news.cqnews.net/1/detail/1211564521258766336/web/content_1211564521258766336.html)

当局の見解

  • 2026年3月23日、CN-SEC中文網が転載した業界分析は、AIエージェントの脆弱性が急増し、ディープフェイクが大規模詐欺に用いられていると指摘し、企業に対し、送金や調達に関わる指令には多重の検証メカニズムを構築するよう注意を促した。
  • 2026年7月、Check Point Researchは年次AIセキュリティレポートを発表し、身分偽造と企業データ露出リスクを体系的に整理し、AI生成コンテンツを利用したなりすましや詐欺行為への警戒を呼びかけた。
  • 2026年4月30日、南京大学ネットワーク情報セキュリティリスク警報は、高リスク脆弱性情報は公式脆弱性データベースの開示に基づくべきであり、企業は正規チャネルを通じて脆弱性の詳細と修正方案を確認し、脆弱性の名を借りた誤導的なマーケティングや詐欺に注意するよう促した。

防衛策

  • ✅ 自社システムに脆弱性があると主張する外部通知を受け取ったら、まず国家信息安全漏洞库とCVE公式サイトにログインして番号と詳細を照合する。番号が一致しない、または説明が食い違う場合は偽造と判断してよい。
  • ✅ 内部規定を設ける。セキュリティサービス調達に関わる場合は必ず技術チームが書面による評価意見を出し、法務が契約主体を審査する。業務責任者が圧力を受けて単独で支払いを決裁することを禁止する。
  • ✅ 相手が検査機関を自称する場合は、検査・検測機関の資質認定証書番号の提示を求め、国家市場監督管理総局の関連プラットフォームで資質の真偽を確認する。無資格の機関とは一律に協力を拒否する。
  • ✅ いわゆる検査のために外部機関へサーバー、コードリポジトリ、アカウント権限を絶対に開放しない。セキュリティ評価が必要な場合は、公開入札または公式チャネルで選定した正規ベンダーとのみ、秘密保持契約を締結したうえで実施する。
  • ✅ 脅迫的な支払要求に遭った場合は、メール、チャット記録、契約書を保存し、直ちに公安機関へ通報するとともに、所在地の網信部門へ規制当局の名義をかたる行為を告発する。