ガイドSG

ビジネスメール詐欺(BEC)の手口と送金・契約の多重確認

公開: 2026-10-03
ビジネスメール詐欺(BEC)の5大典型手口(取引先・CEOなりすまし)と類似ドメインの見破り方を徹底解説。メール本文記載の連絡先を使わず、既知の正規電話番号で口頭確認する多重確認プロトコルの実務。

世界中の企業で数十億円規模の金銭被害をもたらし、中小企業や商社でも極めて深刻な脅威となっているのが「ビジネスメール詐欺(BEC:Business Email Compromise)」です。

2022年問60でも出題されたように、BECはマルウェアを使用せず、取引先や自社の経営層(CEO)になりすました極めて自然な日本語メールを送りつけ、「秘密裏の至急送金」や「振込先指定口座の変更」を要求する巧妙なソーシャルエンジニアリング攻撃です。

本記事では、BECの典型的な5大攻撃パターン、類似ドメインの見破り方、そして送金被害を未然に防ぐ「別チャネルによる多重確認プロトコル」の実務を徹底解説します。

1. ビジネスメール詐欺(BEC)の5大典型手口(IPA分類)

IPAの「ビジネスメール詐欺対策の手引き」では、手口を以下の5つのパターンに分類しています。

BEC手口パターン

攻撃者のなりすまし対象

手口と送金要求の口実

標的となる部署・担当者

パターン1:取引先なりすまし詐欺

実在する海外・国内の取引先担当者

「振込口座が税務監査・銀行統廃合のため変更になった」として偽口座へ送金させる

経理部、調達部、貿易実務担当者

パターン2:CEO(経営層)なりすまし詐欺

自社の社長・CEO・役員

「極秘のM&A(買収)案件のため、至急指定口座に資金を振り込め」と指示

経理担当者、財務責任者

パターン3:弁護士等なりすまし詐欺

法律事務所、弁護士、会計監査法人

「経営陣からの極秘依頼を受けた」と称し、秘密保持を理由に第三者確認を禁じる

経理財務部門

パターン4:アカウント乗っ取りメール

正規の取引先や自社社員のメールID

盗まれた正規アカウントからメール送信するため、SPF/DKIM認証をすり抜ける

全社(特に顧客窓口)

パターン5:偽の給与振込先変更

自社の一般従業員

人事部に対し「給与の振込口座を変更してほしい」と偽の変更届を送る

人事労務部門

2. 類似ドメイン(タイポスクワッティング)の見破り方

攻撃者は一目では気づきにくい精巧な偽ドメインを取得してメールを送信します。

  • 文字の入れ替え・追加:正規「@example-corp.com」に対して偽「@exampel-corp.com」や「@example-co-jp.com」。

  • 似た形状の文字への置き換え:数字の1と英小文字のl、アルファベットのO(オー)と数字の0(ゼロ)、rn(アールエヌ)とm(エム)。

  • 返信先(Reply-To)の改ざん:差出人表示(From)は正規アドレスに見せかけ、返信先ヘッダー(Reply-To)に攻撃者の偽アドレスを設定する。

3. 送金被害を防ぐ「多重確認プロトコル」の鉄則

text
【送金・口座変更時の必須統制ルール】
1. メールのみでの確認は絶対に禁止:
   取引先から「振込先口座の変更」を求めるメールが届いた場合、そのメールに返信して確認することは無意味(攻撃者に届くだけ)。
2. 事前に合意した別チャネルでの口頭確認(Out-of-Band Verification):
   メール本文に書かれた電話番号ではなく、あらかじめ契約書や会社台帳に記録された「既知の正規電話番号」に電話をかけ、既知の担当者に口頭で事実確認を行う。
3. 複数承認フロー(職務分掌):
   送金限度額を超える振込や新規口座への送金は、経理担当者の独断を禁じ、部門長と財務責任者の二重承認を必須とする。

4. 科目B形式オリジナル実戦シナリオ演習

演習1:海外取引先からの口座変更依頼メールへの対応

〔背景・企業概要〕A社は輸入食材を扱う専門商社である。経理課のB課長は、長年取引のある海外サプライヤーC社の担当者Dさんから、英語で以下のメールを受信した。

〔受信メールの内容〕「急な連絡で申し訳ありません。弊社のメインバンクのシステム統廃合に伴い、今月末の請求代金の振込先口座が変更となりました。添付の新しい指定口座(英国の銀行)へ至急送金手続きをお願いします。なお、本件は社内でも一部役員のみ知る極秘事項ですので、メールのみでやり取りをお願いします。」

〔設問〕B課長が情報セキュリティリーダーとして直ちに実行すべき対応として、最も適切なものはどれか。

  • ア:極秘事項と記載されているため、社内には相談せず、メールに添付された新口座へ即日全額を送金する。

  • イ:メール本文末尾に記載されている「緊急連絡先携帯電話番号」に電話をかけて送金先を確認する。

  • ウ:ビジネスメール詐欺(BEC)の典型的な手口を疑い、メールへの返信やメール記載の番号への架電を行わず、以前から保有している正規の契約書記載の代表電話番号に発信し、DさんおよびC社の財務責任者に口頭で直接事実確認を行う。

  • エ:メールをそのままゴミ箱に捨てて、請求代金の支払いを永久に無視する。

【正解】:ウ

【正解の理由】:BECでは「メール記載の電話番号」にかけると攻撃者の共犯者につながる罠が定番です。あらかじめ登録済みの正規電話番号(別チャネル)を使って直接口頭確認することが唯一の確実な防衛策です。

【誤答解説】:アは被害直行。イは攻撃者の罠にかかる。エは国際取引の契約不履行トラブルを引き起こします。

演習2:送金プロセスの内部統制強化策

〔背景・企業概要〕E社では、経営者なりすまし詐欺により、財務担当者が社長を名乗るメールに騙されて多額の資金を詐欺グループの口座に送金してしまうインシデントが発生した。

〔設問〕E社が再発防止策として導入すべき組織的統制ルールとして、最も適切なものはどれか。

  • ア:社長からのメールであれば、いかなる金額であっても内容を疑わずに5分以内に送金するルールを徹底する。

  • イ:一定額以上の送金および初めての振込先への送金については、メール指示のみに基づく単独処理を禁止し、対面または内線電話による直接確認と、複数名の責任者による承認(職務分掌)を必須とする。

  • ウ:会社の銀行口座を解約し、すべて現金の入ったアタッシュケースを手渡しで運ぶ運用にする。

  • エ:社長がメールを使用することを社内規程で永久に禁止する。

【正解】:イ

【正解の理由】:メール指示単独での送金を禁止し、口頭確認と複数承認(職務分掌・牽制)を義務付けることが、BECに対する決定的な組織的安全管理措置です。

【誤答解説】:アは被害を拡大させる悪手。ウ・エは非現実的で実務が破綻します。

5. まとめと重要チェックリスト

  1. 口座変更メールはまずBECを疑う(極秘・至急・税務調査は常套句)。

  2. 確認は「メール記載の番号」ではなく「手元の台帳の既知の電話番号」にかける。

  3. 送金承認はメール単独を禁じ、口頭確認と二重承認(職務分掌)を必須化。

次におすすめの学習

この記事を共有する

編集・検証について

編集・検証:IT資格ラボ編集部

IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。

編集方針・情報源・訂正方針を見る