ビジネスメール詐欺(BEC)

The Spark Team
作成日:

定義

💡ビジネスメール詐欺:信頼する人物(CEO、取引先、あるいは乗っ取られたあなた自身のアカウント)になりすまし、送金や機密データの提供を促す詐欺。マルウェアも、不審な添付ファイルもありません。ただ、非常に説得力のあるメールがあるだけです。 BECは従来の意味でのハッキング攻撃ではありません。それは完全に受信トレイを通じて行われる詐欺であり、今日存在する中で最も高額なサイバー犯罪カテゴリの1つです。

ビジネスメール詐欺がこれほど高くつく理由

火曜日の午後、CEOからメールが届きます。緊急で、少しそっけなく、営業終了までに新しい取引先の口座へ送金するよう求めています。あなたはそれを疑いますか、それともただ実行しますか?

それが、BECが悪用する(ごく人間的な反応)なのです。 FBIのインターネット犯罪苦情センターは、2025年IC3年次報告書によると、2024年に21,442件のBEC苦情を記録し、報告された損失総額は2,770,151,146ドルに達しました。 1つの詐欺カテゴリで、およそ30億ドルです。 

BECがこれほどうまくいくのは、セキュリティソフトウェアを突破することに頼っていないからです。それは、あなたが忙しい、気が散っている、あるいは助けたいと思っているまさにその瞬間に、あなた自身を突破することに頼っています。ランサムウェアもウイルスもなく、ウイルス対策ソフトが検知するようなものは何もありません。しかし、いつもなら疑うことなく信頼する相手からのように聞こえる、絶妙なタイミングの要求は?それは、誰もが認めたくないほど頻繁に成功します。 

Sparkのようなメールクライアントは、これらの一部があなたに届く前に捕捉できます。 

Gatekeeperは、これまでメールを送ったことのない送信者からのメッセージをスクリーニングします。多くのBEC試行は、本当に見たことのない類似アドレスから来るため、これは役立ちます。ただし、すべてのケースを捕捉できるわけではありません。最も被害の大きいBEC攻撃の一部は、正規に乗っ取られたアカウント、つまり以前に何度もあなたにメールを送ってきたアカウントから来ます。

ビジネスメール詐欺の種類

ここにはいくつかの一般的なパターンがあり、それらはすべて同じ脅威というわけではありません。

CEO詐欺(時にホエーリングに分類される)は典型的なバージョンです。幹部からとされる緊急の要求で、通常はお金に関するもので、通常は迅速な対応を必要とします。オーストリアの航空宇宙部品サプライヤーであるFACCは、2016年に、まさにCEOから来たように見える指示に従って従業員が送金した後、この方法でおよそ5,600万ドルを失いました。その後、CEOとCFOの両方が解雇されました。

取引先メール詐欺は、幹部をサプライヤーに置き換えます。請求書は完全に正常に見えます。正しい口座番号、正しい書式、ただし銀行の詳細だけがひそかに入れ替えられています。本物の取引先が支払いはどこに行ったのかと電話してきて初めて、それに気づきます。

アカウント乗っ取りは最も恐ろしいバージョンです。なぜなら見破るべきなりすましがないからです。攻撃者は本物の乗っ取られたメールボックスの中にいて、実際のスレッドを読み、入れ替えるための本物の請求書を待っています。送信者アドレスについて、おかしいところは何もありません。そしてそれこそが問題なのです。おかしくないのです。

給与振込先の変更詐欺は、財務部門ではなく人事部門を標的にします。偽の「従業員」による直接振込先の詳細を更新する要求で、誰かの給与をひそかに別のところへ振り向けます。

BECから身を守る方法

スクリーニングと報告の習慣は大いに役立ち、基本はどこでメールをチェックしても同じように見えます。 

Gmailの場合:

  • メッセージを開き、返信の横にある3点メニューをクリックして、「フィッシングを報告」を選択します
  • Googleアカウントのセキュリティ設定で2段階認証プロセスを有効にします。乗っ取られたアカウントは、多くのBECが始まる原因だからです

Outlookの場合: 

  • メッセージを選択し、「報告」、次に「フィッシングを報告」を選択します
  • モバイルでは、3点メニューをタップし、「迷惑メールを報告」、次に「フィッシング」を選択します

Sparkの場合: 

  • すべてを自動的に受け入れるのではなく、新しい送信者が受信トレイに届く前にスクリーニングするようにGatekeeperを設定します - 送信者のドメイン全体をブロックするには
  • MacではCommand+Option+Shift+B、WindowsではControl+Alt+Shift+B(コマンドセンターが開くので「ブロック」と入力)

そのどれも、BECを確実に止める唯一の習慣に取って代わるものではありません。それは、大きな要求を第2のチャネルで確認することです。既知の番号への電話。メール自体への返信ではありません。

BECのベストプラクティス

お金やアカウント変更に関わることは、常に電話で確認しましょう。 「CEO」が本当に急いでいるなら、あなたの電話に出るでしょう。

ビジネスドメインを運用しているなら、DMARCを設定しましょう。 DMARCレコードは、誰かがあなたのドメインをなりすまそうとしたときに受信サーバーがどうすべきかを指示し、BECの最も簡単な侵入経路の1つを閉ざします。 

緊急性には慌てず対応しましょう。詐欺師は意図的に時間的プレッシャーを作り出します。本物の緊急事態なら、折り返しの電話を5分待つことができます。

設定した金額を超える送金には、誰が求めているかにかかわらず、第2の承認を必須にしましょう。退屈なポリシーです。また、5,600万ドルの過ちに対する唯一最良の防御でもあります。

company.com ではなく company-billing.com のような、ほぼ同一のドメインに注意しましょう。それはたった1文字の違いで、毎年人々に数百万ドルの損失をもたらします。

関連用語

The Spark Team
Spark

集中力を維持。スマートなメールアプリ。

高速かつクロスプラットフォームなメールアプリは、重要なことに集中できるように設計されています。