| 種別 | ソーシャルエンジニアリング(人をだます攻撃)×生成AIの悪用(ディープフェイク=AIによる偽の顔・声) |
| 代表的な事件 | 2024年・香港:大手企業(英エンジニアリング会社Arup)の従業員が、ディープフェイクでCFO(最高財務責任者)らになりすましたビデオ会議にだまされ、総額 約2億香港ドル(約38億円)を複数回にわたり送金した |
| 手口の特徴 | AIで実在の経営者・同僚の顔と声を精巧に再現し、ビデオ会議や電話でリアルタイムになりすます。「本人が話しているように見える・聞こえる」ため、従来の見破り方が通用しない |
| ねらい | 偽の指示で緊急の送金をさせる(ビジネスメール詐欺=BECの進化形)。ほかに、なりすましによる情報の聞き出しや、家族を装った振り込め詐欺への悪用も懸念される |
ディープフェイク送金詐欺の流れ
- 1映像・音声を収集:経営者等の素材を集める
- 2偽のビデオ会議:本人そっくりに合成
- 3送金を指示:部下をだます
- 4多額を送金:偽の指示で振込
1. ディープフェイク詐欺とは
「ディープフェイク」とは、AI(人工知能)を使って、実在する人物の顔や声を精巧に偽造する技術のことです。近年の生成AIの進化により、有名人や経営者、さらには自分の同僚や家族の顔・声を、本物と見分けがつかないレベルで再現できるようになりました。
この技術が悪用されると、これまでの詐欺が一気に「本物らしく」なります。たとえばビジネスメール詐欺(BEC)は文字のメールで経営者になりすます手口ですが、ディープフェイクを使えば、ビデオ会議で「本人の顔」を見せ、「本人の声」で指示することができます。相手は「画面に上司が映って、声も本人」なら、疑う理由を失ってしまいます。生成AIは、悪意ある人にとって「なりすましの精度」を劇的に高める道具になったのです。
2. 香港38億円事件で何が起きたか
図1:香港で起きた被害の規模(2024年)
ビデオ会議に映っていたCFOも同僚も、すべてAIが作った偽物でした。本物だったのは、送金を実行した被害者ただ1人です。
2024年、この脅威が現実になった象徴的な事件が香港で起きました。被害に遭ったのは、英国の大手エンジニアリング会社Arupの香港拠点です。
事件の流れ
- ある従業員が、自社のCFO(最高財務責任者)を名乗る人物から「機密の取引がある」というメッセージを受け取った。
- 最初は詐欺を疑ったが、その後のビデオ会議に参加すると、CFOや他の同僚たちが画面に映っていた。顔も声も本物に見えたため、疑いが消えた。
- しかし、会議に映っていた“全員”がディープフェイクで作られた偽物だった。本物の参加者は、だまされた本人ただ一人。
- 指示を信じた従業員は、5つの香港の銀行口座へ複数回にわたり送金。総額は約2億香港ドル(約38億円)に達した。
- 後日、本社に確認して初めて詐欺と発覚した。
この事件の恐ろしさは、被害者が特別に不注意だったわけではない点です。「ビデオ会議で複数の同僚の顔と声を確認した」——普通なら十分すぎる確認をしたのに、それでもだまされました。技術がここまで来た以上、「顔と声で確認する」だけでは、もはや安全とは言えません。
3. なぜ見破れないのか・手口
図2:ディープフェイク詐欺の流れ
1
🔎
下調べ
公開情報やSNSから、経営者の顔・声、社内の事情や取引関係を集める
2
🎭
顔と声を偽造
AIで実在の役員・同僚を精巧に再現し、ビデオ会議でリアルタイムになりすます
3
⏱️
権威と緊急で追い込む
「社長命令」「今すぐ」「内密に」と、確認も相談もさせない状況を作る
4
💸
送金させる
偽の指示どおり、複数の口座へ分けて多額の送金が実行されてしまう
技術で見破ろうとするのは困難です。「重要な送金・指示は、必ず別の手段(電話・対面)で本人に確認する」という決めごとで防ぐのが確実です。
従来の「見破り方」が通用しない
これまでのなりすまし詐欺は、「メールの日本語が不自然」「差出人アドレスが微妙に違う」など、どこかに不自然さがありました。しかしディープフェイクは、本人の映像・音声そのものを再現するため、こうした手がかりが消えてしまいます。
攻撃者が使う心理的な揺さぶり
- 権威:「社長」「CFO」など、逆らいにくい立場になりすます。
- 緊急性:「今すぐ」「内密に」と急かし、確認する時間を与えない。
- 秘密の共有:「重要な機密取引だ」と持ちかけ、他の人に相談させない。
- 本物らしさ:顔・声に加え、公開情報から得た社内の事情を織り交ぜ、リアルさを演出する。
ディープフェイクは、「技術(顔・声の偽造)」と「人の心理(権威・緊急・秘密)」を組み合わせた攻撃です。だからこそ、技術で見破ろうとするより、「重要な送金・指示は、必ず別の手段で本人に確認する」というルール(仕組み)で防ぐほうが確実です。
4. 対策
ディープフェイクは「見破る」より「仕組みで防ぐ」のが基本です。中小企業でもすぐ導入できる対策を整理します。
企業がとるべき対策
- 送金は「別の手段での確認」を必須にする:ビデオ会議やメールでの送金指示は、それだけで実行しない。あらかじめ登録した電話番号にかけ直すなど、別の連絡手段で本人に確認するルールを作る。
- 「二人以上の承認」を必須にする:高額な送金・振込先の変更は、一人で完結させず、複数人の承認を必要とする。
- 「合言葉」を決めておく:経営層と経理などの間で、緊急送金時に使う合言葉(本人確認の質問)を決めておく。
- 「緊急・内密・今すぐ」を警戒信号にする:これらの言葉が出たら、むしろ立ち止まって確認する、と社内で徹底する。
- 従業員に手口を教育する:「顔と声が本物でも偽物であり得る」ことを研修で共有する。知っているだけで、だまされにくくなる。
- 公開情報を絞る:経営者の顔・声の動画や、組織の内部事情が過度に公開されていないか見直す(なりすましの材料になる)。
5. まとめ
ディープフェイク詐欺は、生成AIで顔と声を偽造し、「本人が話しているように見える・聞こえる」なりすましです。香港では偽CFOのビデオ会議で約38億円が送金されました。教訓は——送金は別の手段で本人確認、複数人の承認、合言葉、そして「緊急・内密」を警戒信号にする。顔と声はもう証拠になりません。「仕組み」で防ぎましょう。
※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。被害額の円換算はおおよその目安です。最新の手口は各公的機関の情報もご確認ください。