ビジネスメール詐欺(BEC)の手口と送金・契約の多重確認
世界中の企業で数十億円規模の金銭被害をもたらし、中小企業や商社でも極めて深刻な脅威となっているのが「ビジネスメール詐欺(BEC:Business Email Compromise)」です。
2022年問60でも出題されたように、BECはマルウェアを使用せず、取引先や自社の経営層(CEO)になりすました極めて自然な日本語メールを送りつけ、「秘密裏の至急送金」や「振込先指定口座の変更」を要求する巧妙なソーシャルエンジニアリング攻撃です。
本記事では、BECの典型的な5大攻撃パターン、類似ドメインの見破り方、そして送金被害を未然に防ぐ「別チャネルによる多重確認プロトコル」の実務を徹底解説します。
1. ビジネスメール詐欺(BEC)の5大典型手口(IPA分類)
IPAの「ビジネスメール詐欺対策の手引き」では、手口を以下の5つのパターンに分類しています。
BEC手口パターン | 攻撃者のなりすまし対象 | 手口と送金要求の口実 | 標的となる部署・担当者 |
|---|---|---|---|
パターン1:取引先なりすまし詐欺 | 実在する海外・国内の取引先担当者 | 「振込口座が税務監査・銀行統廃合のため変更になった」として偽口座へ送金させる | 経理部、調達部、貿易実務担当者 |
パターン2:CEO(経営層)なりすまし詐欺 | 自社の社長・CEO・役員 | 「極秘のM&A(買収)案件のため、至急指定口座に資金を振り込め」と指示 | 経理担当者、財務責任者 |
パターン3:弁護士等なりすまし詐欺 | 法律事務所、弁護士、会計監査法人 | 「経営陣からの極秘依頼を受けた」と称し、秘密保持を理由に第三者確認を禁じる | 経理財務部門 |
パターン4:アカウント乗っ取りメール | 正規の取引先や自社社員のメールID | 盗まれた正規アカウントからメール送信するため、SPF/DKIM認証をすり抜ける | 全社(特に顧客窓口) |
パターン5:偽の給与振込先変更 | 自社の一般従業員 | 人事部に対し「給与の振込口座を変更してほしい」と偽の変更届を送る | 人事労務部門 |
2. 類似ドメイン(タイポスクワッティング)の見破り方
攻撃者は一目では気づきにくい精巧な偽ドメインを取得してメールを送信します。
文字の入れ替え・追加:正規「@example-corp.com」に対して偽「@exampel-corp.com」や「@example-co-jp.com」。
似た形状の文字への置き換え:数字の1と英小文字のl、アルファベットのO(オー)と数字の0(ゼロ)、rn(アールエヌ)とm(エム)。
返信先(Reply-To)の改ざん:差出人表示(From)は正規アドレスに見せかけ、返信先ヘッダー(Reply-To)に攻撃者の偽アドレスを設定する。
3. 送金被害を防ぐ「多重確認プロトコル」の鉄則
【送金・口座変更時の必須統制ルール】
1. メールのみでの確認は絶対に禁止:
取引先から「振込先口座の変更」を求めるメールが届いた場合、そのメールに返信して確認することは無意味(攻撃者に届くだけ)。
2. 事前に合意した別チャネルでの口頭確認(Out-of-Band Verification):
メール本文に書かれた電話番号ではなく、あらかじめ契約書や会社台帳に記録された「既知の正規電話番号」に電話をかけ、既知の担当者に口頭で事実確認を行う。
3. 複数承認フロー(職務分掌):
送金限度額を超える振込や新規口座への送金は、経理担当者の独断を禁じ、部門長と財務責任者の二重承認を必須とする。4. 科目B形式オリジナル実戦シナリオ演習
演習1:海外取引先からの口座変更依頼メールへの対応
〔背景・企業概要〕A社は輸入食材を扱う専門商社である。経理課のB課長は、長年取引のある海外サプライヤーC社の担当者Dさんから、英語で以下のメールを受信した。
〔受信メールの内容〕「急な連絡で申し訳ありません。弊社のメインバンクのシステム統廃合に伴い、今月末の請求代金の振込先口座が変更となりました。添付の新しい指定口座(英国の銀行)へ至急送金手続きをお願いします。なお、本件は社内でも一部役員のみ知る極秘事項ですので、メールのみでやり取りをお願いします。」
〔設問〕B課長が情報セキュリティリーダーとして直ちに実行すべき対応として、最も適切なものはどれか。
ア:極秘事項と記載されているため、社内には相談せず、メールに添付された新口座へ即日全額を送金する。
イ:メール本文末尾に記載されている「緊急連絡先携帯電話番号」に電話をかけて送金先を確認する。
ウ:ビジネスメール詐欺(BEC)の典型的な手口を疑い、メールへの返信やメール記載の番号への架電を行わず、以前から保有している正規の契約書記載の代表電話番号に発信し、DさんおよびC社の財務責任者に口頭で直接事実確認を行う。
エ:メールをそのままゴミ箱に捨てて、請求代金の支払いを永久に無視する。
【正解】:ウ
【正解の理由】:BECでは「メール記載の電話番号」にかけると攻撃者の共犯者につながる罠が定番です。あらかじめ登録済みの正規電話番号(別チャネル)を使って直接口頭確認することが唯一の確実な防衛策です。
【誤答解説】:アは被害直行。イは攻撃者の罠にかかる。エは国際取引の契約不履行トラブルを引き起こします。
演習2:送金プロセスの内部統制強化策
〔背景・企業概要〕E社では、経営者なりすまし詐欺により、財務担当者が社長を名乗るメールに騙されて多額の資金を詐欺グループの口座に送金してしまうインシデントが発生した。
〔設問〕E社が再発防止策として導入すべき組織的統制ルールとして、最も適切なものはどれか。
ア:社長からのメールであれば、いかなる金額であっても内容を疑わずに5分以内に送金するルールを徹底する。
イ:一定額以上の送金および初めての振込先への送金については、メール指示のみに基づく単独処理を禁止し、対面または内線電話による直接確認と、複数名の責任者による承認(職務分掌)を必須とする。
ウ:会社の銀行口座を解約し、すべて現金の入ったアタッシュケースを手渡しで運ぶ運用にする。
エ:社長がメールを使用することを社内規程で永久に禁止する。
【正解】:イ
【正解の理由】:メール指示単独での送金を禁止し、口頭確認と複数承認(職務分掌・牽制)を義務付けることが、BECに対する決定的な組織的安全管理措置です。
【誤答解説】:アは被害を拡大させる悪手。ウ・エは非現実的で実務が破綻します。
5. まとめと重要チェックリスト
口座変更メールはまずBECを疑う(極秘・至急・税務調査は常套句)。
確認は「メール記載の番号」ではなく「手元の台帳の既知の電話番号」にかける。
送金承認はメール単独を禁じ、口頭確認と二重承認(職務分掌)を必須化。
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る