検索
ニュース

社長を装った詐欺メール、3日で100万通に 経理をだます「三重の偽装」セキュリティニュースアラート

Microsoftは、企業のCEOになりすまして経理部門に5万ドル弱の送金を促す詐欺メールを3日間で100万通超確認したと発表した。メールには生成AIの利用をうかがわせる痕跡が残っていた。攻撃者は担当者を信じ込ませるために何を仕込んだのか。

Share
Tweet
LINE
Hatena

 Microsoftは2026年9月10日(現地時間)、経営幹部になりすまして偽の請求書の支払いを促す大規模な詐欺メールキャンペーンを確認したと公式ブログで発表した。メールのテンプレートには、生成AIを使って作成したことをうかがわせる痕跡が複数残っていたという。

 Microsoftによると、攻撃者は2026年8月3〜5日に、複数のサードパーティー製メール配信サービスを経由して100万通超の詐欺メールを企業ユーザーに送り付けた。宛先の87.7%は米国のユーザーだった。攻撃者は標的企業のCEOやCFOなどの経営幹部になりすまし、同じ企業の経理担当者に5万ドル弱を送金させようとした。

 経営トップをかたる詐欺メール自体は目新しい手口ではない。しかし今回のキャンペーンは、単一の誘い文句に頼る従来の請求書詐欺と異なり、受信者の疑いを解くための「物語」をメールの中に作り込んでいたとMicrosoftは指摘する。

経理担当者をあざむく「三重の偽装」とは

 メール本文は、なりすましたCEOによる「承認」メッセージ、実在のIT企業をかたる偽の請求書、経営トップ同士を装った偽の転送スレッドの3つを重ねた構造になっていた。

 1つ目の偽装はCEO本人の演出だ。差出人の表示名、返信先の表示名、メール末尾の署名の複数箇所になりすまし対象のCEOの名前を記載し、本文では「下記の請求書を承認した」と簡潔に伝えた上で、必要であればPDF版を請求するよう促していた。

 2つ目の偽装は署名の直下で転送されたように見せかけた偽の請求書だ。ITサービス管理などの業務クラウドを手掛けるServiceNowの年間サブスクリプション契約を装い、同社のロゴやブランド表記に加えて、請求書番号や発行日、支払期日、通貨、請求額、明細まで記載していた。指定された支払方法は攻撃者が管理する銀行口座への振り込みで、サンプルによって振込先の金融機関が異なる例も確認された。請求先の欄には受信者の企業名と役員名が個別に記載されていた。

 3つ目の偽装は、偽請求書のさらに下に付けられた2通の「転送」メールだ。なりすまされた標的企業のCEOと、同じくなりすまされたServiceNowの経営幹部を名乗る人物が、製品の購入や導入、請求書の処理について話し合う短いやりとりを装っていた。なおMicrosoftは、ServiceNowを含め名前をかたられた正規の組織が侵害されたり関与したりした証拠は確認されなかったとしている。

 攻撃者はキャンペーンに先立つ2026年7月31日に、ServiceNowに似せたドメイン「service-nowinc[.]com」を登録していた。このドメインはServiceNow経営幹部のを名乗る人物の偽メールアドレスや、偽請求書内の問い合わせ先に使われた。同日に登録された別のドメイン「domainlify[.]net」は返信先(Reply-To)アドレスに使われた。

メールに残った生成AIの痕跡と対策

 MicrosoftはこのメールのHTMLソースに、生成AIによるテンプレート作成をうかがわせる痕跡を確認した。大量のコメント、規則的なセクションラベル、均一なテンプレート構造に加え、「――」や「====」のような区切り線もAI利用と関連付けられる指標だとしている。ただし、これらの痕跡は生成AIの関与を示唆するものの、AIがどこまでコンテンツを生成したかどうかを単独で立証するものではないという。請求書番号や文面の構造がサンプル間でほぼ一致し、企業固有の情報だけが差し替えられていたことから、テンプレートに基づく生成の可能性も指摘している。

 一方、受信側から見ると、偽装を見抜く手掛かりはメールに複数残っていたという。

  • 「転送」部分に、実際の転送メールに含まれるヘッダ情報が欠けている
  • 実際のスレッドでは過去のやりとりが字下げなどで視覚的に区別されるのに対し、偽のスレッドは左ぞろえのままだった
  • 表示名と送信元アドレスが一致しない
  • 「私にはCCしないでほしい」と依頼したはずのCEOのアドレスから請求書の承認メールが届くという、やりとりの内容が矛盾していた

 Microsoftはこの種の攻撃への対策として次を挙げている。

  • 攻撃の自動阻止:「Microsoft Defender XDR」で自動攻撃阻止を構成し、進行中の攻撃を封じ込めて対処の時間を確保する
  • 配信後の隔離:「Office 365」でゼロアワー自動パージ(ZAP)を有効化し、配信済みと判明した悪性メールを事後に隔離、除去する
  • フィッシング対策の強化:受信メールやアクセス先のWebサイトを監視、スキャンするフィッシング対策ソリューションを導入する

 この他にMicrosoftは、メールフローコネクタの適切な構成や、SPF、DKIM、DMARCといった送信ドメイン認証の設定に関するドキュメントも案内している。

Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。

ページトップに戻る