「ビジネスメール詐欺(Business Email Compromise)」は、ハッキングを必要としません。攻撃者は、従業員がすでに信頼している人物――CEO、ベンダー、馴染みのある取引先など――になりすまし、一見日常的な用件を装って要求をしてきます。例えば、緊急の送金依頼、支払い情報の更新、承認待ちの請求書などです。マルウェアも警報も発生せず、ただ、いつもの業務の一環のように見える説得力のあるメールが届くだけです。FBIの インターネット犯罪苦情センター(IC3) は、BECを経済的被害が最も甚大なサイバー犯罪の一つに位置付けており、 1件あたりの平均被害額は は現在、数百万規模に達しています。こうした攻撃がどのように成功しているのか、その具体的な手口を解説します。
主なポイント
- 「ビジネスメール詐欺(Business Email Compromise)」は、なりすましやソーシャルエンジニアリングの手法を用いて、従業員を騙し、資金の送金や認証情報の開示、あるいは機密データの漏洩を誘発するものです。
- BECには、ドメインの直接的ななりすまし、アカウントの乗っ取り、類似ドメイン、偽の請求書、あるいは経営幹部へのなりすましなどが含まれる場合があります。
- DMARC、SPF、およびDKIMは、特にDMARCが p=rejectで適用されている場合、特に効果的です。
- 明確なDMARCレポートにより、ITチームは、強制措置に移行する前に、正当な送信者、認証の失敗、および不正な送信元を特定することができます。
- 包括的な防御策には、電子メールの認証、多要素認証(MFA)、従業員への研修、支払い確認のワークフロー、および継続的な監視が組み合わされています。
ビジネスメール詐欺はどのように行われるのか?
「ビジネスメール詐欺(BEC)」攻撃では、犯人が同僚や信頼できる取引先を装い、被害者にアクセス権の付与、送金、情報の提供などをさせるよう説得します。犯人は通常、フィッシングや上司を装った偽メール、偽の請求書、特定の人物からのメールに見せかけたメールなどを用いて、目的を達成しようとします。現在ではこうした攻撃に対する認識が高まっていますが、犯人たちは依然として人々を騙す方法を模索し続けています。
例えば、ロシア出身のハッカー集団で、 「Cosmic Lynx」 と呼ばれるグループは、非常に巧妙に作成されたフィッシングメールを用いて、見破るのが困難な複雑なビジネスメール詐欺(BEC)攻撃を実行しました。また、これらのサイバー犯罪者は、在宅勤務者を利用し、共同作業に広く使われている人気ツールから送信されたように見せかけたメールを送り、パスワードを盗み出そうとしています。
FBIやベライゾンなどの情報源からの報告によると、ビジネスメール詐欺(BEC)攻撃がますます増加していることが示されています。こうした攻撃が成功する主な理由は、技術的な手口ではなく、心理的な手法によるものです。こうした攻撃を行う者たちは、通常、詐欺を成功させるために以下の手順を踏んでいます:
- 偵察: 攻撃者は標的となる組織を調査し、LinkedIn、企業のウェブサイト、公開データベースなどから、経営陣の氏名、ベンダーとの関係、進行中のプロジェクト、財務チームの連絡先などを収集する。
- ドメインまたはアカウントの準備: 攻撃の手段として、類似ドメインを登録したり、表示名を偽装したり、正規のメールボックスを乗っ取ったりします。
- ランチャー攻撃: 彼らは、なりすましドメインや類似ドメイン、および偽の送信者名を使用してメールを送信します。
- ソーシャルエンジニアリング: 攻撃者は信頼できる役人を装い、金銭の送金やデータの提供を急がせるように仕向ける。
- 金銭的利益: 金銭的窃盗やデータ漏洩が発生する最終段階。
- 隠蔽工作: 攻撃者は、証拠を削除したり、返信を転送したり、資金を迅速に移動させたりして、復旧を阻止するために受信トレイのルールを設定する場合があります。
なぜBEC攻撃は発見が難しいのか?
BECメールには通常、マルウェアは含まれていません。添付ファイルや明らかなリンクもありません。 その代わりに、権威性や緊急性、信頼性を巧みに利用して、受信者を騙そうとします。そのため、スパムフィルターではBECメールを検知できないことがよくあります。BECメールは手口が巧妙です。だからこそ、送信者が誰であるかを確認し、ユーザーに注意すべき点を周知するとともに、メールが本物かどうかを検証するための適切な体制を整えておくことが極めて重要です。BECメールは狡猾です。
BECが従来のセキュリティフィルターを迂回できる理由は以下の通りです:
- プレーンテキストの内容:多くのBECメールには、悪意のあるリンクや添付ファイル、スクリプトは含まれておらず、一見するとごく普通の依頼のように見えます。
- 一見正当に見える送信者情報:攻撃者は、表示名を偽装したり、類似ドメインを使用したり、実際に乗っ取られたメールボックスから送信したりします。
- 通常のビジネス用語:依頼は、日常的な業務フロー、請求書の承認、給与の更新、電信送金といった表現でなされるため、正当な連絡と見分けるのが困難です。
- 信頼関係を築く:攻撃者は事前に標的について調査を行い、実際の同僚やベンダー、進行中のプロジェクトなどを引用して、信頼できるように見せかけます。
- 乗っ取られたアカウント:攻撃者が実際に乗っ取られた受信トレイを使用する場合、そのメッセージは実際の認証済みメールボックスから送信されたものであるため、すべての認証チェックを通過してしまいます。
BEC攻撃は通常、どのような相手を標的にしているのか?
BEC攻撃は、大企業だけに限った話ではありません。支払いの送受信、給与計算、あるいは取引先との関係管理を行っている組織であれば、いずれも攻撃の標的となり得ます。非営利団体も、 スパム寄付やカード詐欺攻撃 を通じて同様のリスクにさらされており、これらは寄付者の信頼や決済システムを損なうものです。攻撃者は、資金の移動、依頼の承認、あるいは機密データへのアクセス権限を持つ役職を標的としています:
| 対象となる役割 | なぜ攻撃者は彼らを標的にするのか | 典型的なBEC詐欺の要求 |
|---|---|---|
| CEO/CFO/経営幹部 | 権限が高い;その名前は、リクエストを偽装するために頻繁に利用される | 緊急の電信送金、機密扱いの買収承認 |
| 財務/買掛金 | 決済システムや銀行口座への直接アクセス | 請求書の支払い、仕入先銀行口座の変更 |
| 人事・給与 | 従業員の給与振込および機密性の高い人事記録を管理する | 給与振込先変更、W-2データの請求 |
| 法務チーム | 機密性の高い契約や信託口座の取り扱いを担当する | エスクロー資金の振替、書類の開示 |
| ベンダー/サプライヤー | 信頼関係があるからこそ、なりすましは説得力を持つ | 銀行口座情報の更新、不正な請求書の提出 |
| IT/システム管理者 | 認証情報およびシステム設定への特権アクセス | 認証情報のリセット、アクセス権限の設定、DNSの変更 |
BEC攻撃の代表的な種類
FBIのIC3およびCISAのガイダンスによると、現在、企業に影響を及ぼしているBECのうち、最も一般的であり、かつ金銭的な被害が甚大なものは以下の通りです:
| 攻撃タイプ | なりすましの被害者 | よくあるリクエスト | 警告標識 |
|---|---|---|---|
| CEO・経営幹部へのなりすまし | CEO、CFO、または取締役 | 緊急・機密の電信送金 | 秘密保持の要求により、通常の承認プロセスを迂回する |
| 仕入先請求書の不正 | 信頼できるサプライヤーまたはベンダー | 更新された銀行口座への振込 | 銀行口座情報の直前の変更 |
| 給与の流用 | 従業員または人事担当 | 口座振替先の変更 | 給与計算日の直前に送信されました |
| アカウントの不正アクセス | 正当なメールボックスが侵害された | 実際の受信トレイからの不正なリクエスト | 不自然な時間帯の依頼;新しい転送ルール |
| 法律・税務に関するなりすまし | 弁護士、IRS、または政府機関 | 即時支払い、またはW-2/税務書類の開示 | 法的措置の脅し、極めて緊急を要する事態 |
| データの盗難と認証情報の収集 | ITチーム、ベンダー、または経営幹部 | 従業員記録、ログイン認証情報、機密ファイル | 通常のワークフロー外での一括データエクスポートの依頼 |
| 旅行・予約に関する詐欺 | 航空会社、ホテル、または旅行代理店 | キャンセルされた予約を「修正」するための支払い情報または個人情報 | 一方的な解約通知、緊急の支払いリンク |
このうち2つは、見過ごされがちです。仕入先請求書詐欺は、多くの場合、本物の仕入先が 請求書を送付すると全く同じ形式をとっていることが多く、それゆえにざっと目を通しただけでは見過ごされてしまうのです。旅行や予約に関する詐欺も同様の信頼関係に付け入るもので、 旅行パンフレット や旅程の変更について言及したメールは、頻繁に出張するビジネスパーソンであれば、何も疑わずにクリックしてしまうほど日常的なものに見えます。
攻撃者が用いる一般的なBECの手口
BEC攻撃は、技術的には次のように実行されます:
- なりすまされたメールアカウントやウェブサイト: 攻撃者は、タイポスクワッティングや類似ドメインを利用するなどして、一見正当に見えるメールアドレスやウェブサイトを偽装します。そして、このアカウントからフィッシングメールを送信し、金融情報や送金を要求してきます。 DMARC、SPF、DKIMは、攻撃者がドメインを直接なりすますのを防ぐのに役立ちます。しかし、BECには、乗っ取られたアカウント、類似ドメイン、または表示名のなりすましが関与する場合もあるため、メール認証は、ユーザー教育、多要素認証(MFA)、ベンダーの検証、および脅威の監視と組み合わせて実施する必要があります。
- 表示名のなりすまし: 攻撃者は、一見正当に見える表示名(例:「CEO名」)を使用しますが、実際には別のドメインからメールを送信します。受信者は、受信トレイに実際の送信元アドレスではなく、表示名のみが表示されることがよくあります。
- メールスレッドの乗っ取り: アカウントを乗っ取った後、攻撃者は既存のメールスレッドに割り込み、詐欺的な要求に信憑性を与えます。受信者は、そのメッセージが本物で進行中の会話の中に表示されているため、それを信用してしまいます。
- スピアフィッシングメール: スピアフィッシング メールは、特定の従業員(多くの場合、財務部門や人事部門の担当者)に直接送信される、極めて標的を絞ったメールです。これらは社内の関係者からの内部連絡を装っており、件名には「緊急の送金」や「緊急の請求書」といった文言が含まれています。
- マルウェアの利用: 攻撃者は、悪意のあるリンクや添付ファイルを介して、被害者のコンピュータにマルウェアをインストールすることができます。攻撃者はマルウェアを利用して、キー入力を記録したり、スクリーンショットを撮影したり、システムへの永続的なアクセス権を取得したりします。
ビジネスメール詐欺を防ぐ方法
BEC攻撃が成功すると、直接的な損失、復旧費用、そしてそれに伴う評判の低下など、瞬く間に多額のコストが発生します。以下の対策は、技術的な認証、プロセス、そして人的要因という3つの側面を網羅しています。
| 制御カテゴリ | 操作方法 |
|---|---|
| 技術 | DMARCの適用、SPF、DKIM、MFA、MTA-STS、BIMI、フィッシング対策ゲートウェイ、外部メールのラベル付け、自動転送の無効化 |
| プロセス | 支払確認手順、職務分掌、アウト・オブ・バンド確認(電話による確認)、ベンダー変更管理、不正報告手順 |
| 人々 | セキュリティ意識向上研修、フィッシング攻撃の模擬テスト、BECの危険信号に関する教育、報告しやすい風土の醸成、財務・人事部門向けの職務別研修 |
1.DMARC、SPF、DKIMによるドメインの保護
SPF、DKIM、DMARCは、この分野における基本的な対策です。SPFは、どのメールサーバーが当該ドメインのメールを送信できるかを指定します。DKIMはデジタル署名を付加することで、受信者がメッセージが改ざんされていないことを確認できるようにします。DMARCはこれら2つを基盤としており、ドメイン所有者が認証に失敗したメールの処理方法を設定できるようにすると同時に、そのドメインを名乗って実際に誰が送信しているのかを可視化します。
ドメインなりすましを悪用したBECを阻止するには、DMARCを単なる監視にとどめず、強制適用として運用する必要があります:
- p=none:配信に影響を与えることなくトラフィックを監視します。BECに対する実質的な防御機能はありません。
- p=隔離: 不審なメールをスパムまたは迷惑メールフォルダに振り分けます。
- p=拒否: 認証に完全に失敗したメッセージをブロックします。これは、直接的なドメインなりすましに対する最も強力な防御策です。
DMARCの導入 には、DNS に正しい形式の SPF、DKIM、および DMARC レコードを登録する必要があります。これにより、ドメインの直接的ななりすましを効果的に防止できますが、侵害されたメールボックスや類似ドメインまでは検知できないため、これは基礎的な対策であり、完全な対策ではないと認識してください。
本当の作業は、 DMARCレコードを を一度公開することではありません。どのサービスが自分の代わりに送信しているか、どのメッセージが失敗しているか、そしていつ p=none から enforcement へ移行しても安全かを把握することです。 DMARCレポートによる定期的な監視 こそが、実際にその判断を可能にするものであり、PowerDMARCのようなプラットフォームは、生のXMLデータをチームが具体的な行動に移せる形に変換してくれます。
2.フィッシング対策
悪意のあるリンク、添付ファイル、ソーシャル・エンジニアリングの兆候について受信メールをスキャンするフィッシング対策ソフトウェアやメール・セキュリティ・ゲートウェイを使用し、ユーザーに届く前に脅威をブロックする。
3.職務の分離と支払い手順
重要な業務、特に電信送金などの金融取引については、1人の担当者だけで処理されないようにしてください。支払いの承認に関する厳格な手順を策定し、特に緊急の依頼や支払詳細の変更を伴う依頼については、複数の承認と、別の通信経路による二次確認(電話や対面での確認など)を義務付けてください。
4.外部メールのラベル付け
社外から発信された電子メールに明確なラベルを付けるよう、電子メールシステムを設定する。これにより、従業員は社内の送信者になりすまそうとする不審な可能性のあるメッセージを素早く特定することができます。
5.メールアドレスと詳細情報を注意深く調べる
従業員に対し、送信者のメールアドレスに微妙な違いやタイポスクワッティング、類似ドメインがないか注意深く確認するよう指導してください。「返信先」のアドレスが「差出人」のアドレスと一致しているか確認させてください。緊急性や秘密保持を要求するメールには警戒してください。
6.従業員への教育
BEC攻撃に対する最善の防御策は、従業員への教育と意識向上です。従業員は、BECの脅威、その手口、一般的な戦術(緊急性を装う、権威者のなりすましなど)、そして自分が標的となる可能性について理解する必要があります。フィッシング攻撃を模擬したテストを実施して意識レベルを把握するとともに、従業員が報復を恐れることなく、不審なメールを直ちに報告するよう促しましょう。
7.多要素認証(MFA)の有効化
すべてのメールアカウントおよびその他の重要なシステムに多要素認証(MFA)を導入してください。MFAはパスワードに加えてさらなるセキュリティ層を追加するため、認証情報が盗まれた場合でも、アカウントが乗っ取られるリスクを大幅に低減します。
8.自動メール転送の禁止
外部アドレスへのメールの自動転送を無効にしてください。攻撃者はこの機能を悪用して、通信を密かに監視したり、 機密情報を を転送してしまう可能性があります。
9.追加セキュリティプロトコルの実装
メールセキュリティの強化をご検討ください メールセキュリティを 以下の方法で、さらに強化することを検討してください:
- MTA-STS(Mail Transfer Agent Strict Transport Security): MTA-STS およびTLS-RPTは、ソーシャルエンジニアリングを阻止するものではありませんが、送信中の正当なメールを保護し、TLSによる配信に関する問題を報告するのに役立ちます。PowerDMARCのホスト型MTA-STSおよびTLS-RPTサービスを利用すれば、別途HTTPSポリシーサーバーを維持管理する必要がなくなります。
- BIMI(Brand Indicators for Message Identification): BIMIは、対応しているメールボックスにおいて、受信者が認証済みのブランドメールを視覚的に識別するのに役立ちます。これは、単独のBEC対策ではなく、信頼性と可視性を高める層として位置付けるべきです。BIMIには DMARCの適用が必要です。PowerDMARCのBIMIおよびVMCサポートにより、証明書およびホスティングのワークフロー全体にわたる導入が簡素化されます。
- SPFレコードの管理: PowerDMARCの自動SPF管理機能により、組織はSaaSツール、マーケティングプラットフォーム、サードパーティの送信者を追加する際にも、SPFのDNSルックアップ回数10回という制限に抵触することを回避できます。これにより、手動でのDNS作業が軽減され、認証に関連する配信失敗を防ぐことができます。
10.不正行為の報告
BEC詐欺の疑いがある場合や被害に遭った場合は、直ちに関係当局(例えば 米国FBIのIC3 など)およびご利用の金融機関に直ちに報告してください。通報は、法執行機関がこれらの犯罪を追跡し、場合によっては資金を回収するのに役立ちます。
PowerDMARCがBEC攻撃におけるドメインなりすましをどのように防止するか
PowerDMARCは、セキュリティチームに対して、自社のドメインを名乗ってメールを送信している送信者を正確に把握できるようにすることで、BECのリスクを低減します。生のXMLデータをいちいち調べる必要はもうありません。一元化されたダッシュボードにより、正当な送信者、認証の失敗、および不正な送信元を一か所で確認できます。
このプラットフォームは、DMARC、SPF、DKIM、 BIMI、 MTA-STS、および TLS-RPT の管理を一元化します。これにより、組織はDMARCの適用を安全に進め、 SPFルックアップ制限 を回避し、ホスト型MTA-STSおよびTLS-RPTによってトランスポート層のセキュリティを強化し、BIMIおよびVMCの支援を通じてブランドの信頼性を高めることができます。
複数のドメインを管理する企業やMSP向けに、PowerDMARCはドメインのグループ化、ロールベースのアクセス制御、一元的な監視、迅速なグローバルサポートも提供しており、複雑さを増すことなくチームが管理を維持できるよう支援します。
| BECリスク | なぜ重要なのか | PowerDMARCはどのように役立つか |
|---|---|---|
| ドメイン・スプーフィング | 攻撃者は、あなたのドメインから送信されたように見えるメールを送信します。 | DMARCの監視と適用により、不正な送信者を特定し、ブロックすることができます。 |
| 差出人の可視性の欠如 | ITチームは、そのドメインを名乗ってメールを送信しているすべてのサービスについて把握していない可能性があります。 | 一元化されたレポートにより、正当な情報源、機能不全の情報源、および不審な情報源を特定します。 |
| SPF照合の失敗 | SPFレコードに不備があると、メールの配信に支障をきたしたり、認証の信頼性が低下したりする可能性があります。 | PowerDMARCの自動SPF管理機能により、SPFのDNSルックアップ回数10回という制限を回避できます。 |
| トランスポート層の脆弱性 | 電子メールは、ダウングレードやTLSによる配信の問題の影響を受ける可能性があります。 | ホスト型MTA-STSおよびTLS-RPTは、安全なメール転送とレポート機能の強化に役立ちます。 |
| ブランドなりすまし | 受信者は、正規のブランドからのメールを見分けるのに苦労する可能性があります。 | BIMIおよびVMCの活用により、対応しているメールボックスにおけるブランド認知度が向上します。 |
| マルチドメインの複雑性 | 企業やMSPには、ドメインをまたぐスケーラブルなアクセス機能とレポート機能が必要です。 | ドメインのグループ化、ロールベースのアクセス制御、およびMSPダッシュボードにより、管理が簡素化されます。 |
15日間の無料トライアルを開始 認証の脆弱性を解消し、ドメインなりすましによる被害が発生する前に未然に防ぎましょう。
よくあるご質問
BECとは何の略ですか?
BECとは「ビジネスメール詐欺(Business Email Compromise)」の略称であり、犯罪者が信頼できる経営幹部、ベンダー、またはビジネスパートナーになりすまし、従業員を騙して送金させたり、認証情報を共有させたり、機密データを引き渡させたりする標的型メール詐欺攻撃のことです。
BEC攻撃の具体例にはどのようなものがありますか?
よくある手口として、攻撃者がCEOのメールアドレスを偽装し、CFOに対して「営業終了までに機密扱いの送金を行ってほしい」という緊急のメッセージを送信します。このメッセージは、本物のCEOが出張中の間に届き、時間的プレッシャーをかけ、CFOに通常の承認プロセスを省略するよう求めます。別途の確認手順がない場合、CFOは知らず知らずのうちに攻撃者へ直接送金してしまう可能性があります。
BECとフィッシングの違いは何ですか?
フィッシングは通常、認証情報を盗んだりマルウェアをインストールしたりすることを目的とした悪意のあるリンクや添付ファイルを用いて、幅広い対象を標的にします。一方、BECはより標的を絞った手口です。組織内の特定の個人に焦点を当て、マルウェアではなくソーシャルエンジニアリングやなりすまし手法を用い、支払いや給与計算、データ要求といった実際の業務フローを悪用することを目的としています。BECには多くの場合、悪意のあるペイロードが含まれていないため、従来のフィルタでは検知されにくい傾向があります。
なぜBECメールは発見しにくいのでしょうか?
通常、こうしたメールにはマルウェアや悪意のあるリンク、不審な添付ファイルは含まれていません。文面は通常のビジネスコミュニケーションと変わりなく、実在の人物やプロジェクトが言及されており、多くの場合、正当な送信者に酷似したドメインや表示名から送信されています。攻撃者が実際に乗っ取られたアカウントを使用している場合、そのメッセージはあらゆる技術的な認証チェックを通過してしまいます。
DMARCは、すべてのビジネスメール詐欺(BEC)攻撃を防ぐことができるのでしょうか?
いいえ。DMARCは、最も一般的なBECの手口の一つである「直接的なドメインなりすまし」を防ぐことはできますが、BECには、乗っ取られたアカウント、類似ドメイン、表示名のなりすましなども含まれる可能性があり、これらはいずれもDMARCだけでは検知できません。真の防御を実現するには、DMARCに加え、多要素認証(MFA)、従業員への研修、支払いの確認、継続的な脅威の監視を組み合わせる必要があります。
BEC対策には、どのようなDMARCポリシーが最適でしょうか?
p=reject ポリシーは、不正な送信者がドメインを直接なりすますことに対して、最も強力な保護を提供します。組織は段階的にこのポリシーを導入すべきです。まず p=none から始めてトラフィックを監視し、p=quarantine へ移行し、正当な送信元がすべて特定・認証された時点で p=reject へ移行します。
BECと疑われるメールを受け取った場合は、どうすればよいですか?
返信したり、その指示に従ったりしないでください。既知の電話番号など、別の信頼できる手段を通じてその依頼を確認してください。そのメールを直ちにIT部門またはセキュリティチームに報告し、証拠としてメッセージ全文とヘッダーを保存しておいてください。すでに支払いが済んでいる場合は、直ちに銀行に連絡し、取り消しを依頼してください。
- FAXのセキュリティ:2026年に機密文書を保護するための完全ガイド - 2026年7月30日
- メールフィルタリングサービスとは? - 2026年7月29日
- メールのなりすまし:その仕組みと対策 - 2026年7月29日