ニセ社長詐欺の手口と対策——石川県の被害1億5000万円に見る送金までの4段階 - 生成AIビジネス活用研究所

ニセ社長詐欺の手口と対策——石川県の被害1億5000万円に見る送金までの4段階

ニセ社長詐欺の手口と対策——石川県の被害1億5000万円に見る送金までの4段階

  • ニセ社長詐欺の被害は、2026年上半期だけで全国約130件・約39億円に上ります。
  • 手口はメール、本人だけのSNS、残高確認、緊急送金の4段階で進みます。
  • 止める鍵は文面を見抜くことではなく、依頼・承認・実行の経路を分けることです。
  • AIで一人ずつ筋書きが作れるようになるほど、文面の判定より経路の設計が頼りになります。

石川県では、法人が1億5000万円をだまし取られたと、北國新聞が9月17日に報じました。石川県内で同じ手口の被害が確認されたのは3例目で、1億円を超えたのは初めてとみられます。

この詐欺の特徴は、だましがメール1通で終わらないことです。メールで接触したあと、連絡を「本人だけのSNSグループ」に移し、口座の残高を確認させてから、送金を急がせます。石川の事案を一例に、1億5000万円が動くまでの流れと、AIで巧妙になりかねない点、止める手順を整理します。

全国で約130件、石川県内では1億5000万円の被害

全国で約130件に上るニセ社長詐欺のうち、石川県内の1億5000万円の被害は一例にすぎないことを示す図

まず全国の規模です。警察庁の集計では、2026年の上半期(1〜6月)に約130件、被害額は約39億円でした。法人が狙われるため、被害が高額になりやすいと警察庁は示しています。

北國新聞の記事は、全国にはさらに大きな被害の報道例もあるとして、埼玉県の2億1900万円や岐阜県の1億円を挙げています。

その一例として、石川県内の被害を見ます。石川県内で同じ手口の被害が表に出たのは今回が3例目です。報道によると、6月に法人が1000万円、7月に羽咋市内の民間団体が200万円をだまし取られていました。

今回の1億5000万円は、この2件を合わせた1200万円の10倍を超えます。石川県内で1億円を超えたのは、初めてとみられます。

一方で、被害に遭った法人の名前や、送金が何回に分かれたか、お金が戻ったかどうかは報じられていません。分かっているのは、入口が経営者を装うメールで、従業員に業務命令の形で連絡が来たことです。石川の被害は特別な例外ではなく、全国で続く手口の一例と読めます。

1億5000万円が動くまでの4段階

社長名のメール、本人だけのSNS、残高の回答、緊急送金と進む、ニセ社長詐欺の4段階を示す図

警察庁の注意喚起と北國新聞の報道を合わせると、流れは4段階に整理できます。

  1. 公開された法人メールへ、実在する社長の名前と会社名で接触する
  2. 他の人を入れない、本人だけのSNSグループを作らせる
  3. 口座の残高を答えさせる
  4. 「緊急」として、指定の口座へ送金させる

北國新聞が紹介している、石川県内の企業に届いた文面は、他の人は追加せず自分だけの状態にして、グループができたらメールで返信してほしい、という内容でした。

入力は「社長名のメール」、途中の工程は「SNS内の個別指示と残高確認」、出力は「指定口座への送金」です。最初から振込だけを求めるより、業務らしい準備を挟めるのが、この流れの強みです。

小さな指示に1つずつ従った担当者は、次の指示にも従いやすくなります。最初の1通は、送金の依頼ではなく、会話を移すための入口にすぎません。

「他の人を入れない」で、確認できる人が消える

本人だけのSNSグループでは、担当者と攻撃者だけが残り、上司や経理が会話の外に出されることを示す図

なぜ「他の人を追加しない」のか。理由は、独立して確かめられる人を会話から外せるからです。

メールなら、転送や同報によって、上司や経理の責任者の目に触れる余地があります。「その案件は聞いていない」と言える人が1人でも見れば、話は止まります。

本人だけのグループにすると、その確認が働かなくなります。攻撃者と担当者の2人だけで、「極秘の案件」という前提を固定できてしまいます。

警察庁の資料には、逆に振込の権限を持つ担当者をグループに入れさせる例もあります。人数の指定は一律ではありません。共通するのは、攻撃者が参加者と会話の経路を設計していることです。

IPA(情報処理推進機構)の分類でいえば、この手口はBEC(ビジネスメール詐欺)のタイプ2「経営者等へのなりすまし」に近い型です。取引先を装って請求書や振込先を偽るタイプ1とは、借りているものが違います。

タイプ1は既存の商取引を借り、タイプ2は社内の権限関係を借ります。借りるものが違えば、確かめる相手も変わります。社長名の指示なら社内の既知の連絡先と承認記録、請求書の変更なら取引先の既知の担当者と契約情報が、照合先です。

2022年7月までのIPAの集計では、日本語で確認された26件はすべてタイプ2でした。IPAへ寄せられた情報の集計で、全国の発生総数ではありません。経営者なりすましは、日本語の事例でも以前から確認されてきた型です。

乗っ取りがなくても成立する

表示名の偽装とアカウント侵害の2つの経路のうち、多要素認証は後者しか止められないことを示す図

今回のメールが、乗っ取られたアカウントから届いたのか、表示名を経営者らしく見せただけの外部アドレスから届いたのかは、分かっていません。

IPAは、BECの経路として、表示名を細工したフリーメールと、認証情報の窃取や不正転送でメールを盗み見る手口の両方を挙げています。前者なら、社内のアカウントに入る必要はありません。

この違いで、技術対策の効き方が変わります。多要素認証や転送設定の監視は、アカウントの乗っ取りを減らします。一方で、公開情報と外部アドレスだけで作る偽装には届きません。だまされた担当者が自分で送金する経路は、認証では止まりません。

効くのは、既知の別経路で確認する手順です。乗っ取りでも表示名の偽装でも、攻撃者が支配していない経路で照合すれば、矛盾が出ます。

▶︎ あわせて読みたい:Anthropicが8ヶ月で検知した「7つのAI悪用パターン」——サイバー攻防の構造はこう変わった

文面が自然でも、本物の証拠にならない

同じメールで確認する偽装の内側と、別経路で確認する支配の外とを比べて分かれ目を示す図

「文面が自然だから、本物だろう」という判断は、決め手になりません。

IPAは、違和感を同じメール上で問い返すと、攻撃者がうそで取り繕うことがある、と注意しています。メールの署名もSNS内の連絡先も、偽装の範囲内にあります。メールを盗み見られていれば、過去のやり取りの言い回しや案件の情報まで使われ得ます。

分かれ目は、文面の巧妙さではなく、確認の経路が攻撃者の支配の外にあるかです。

警察庁は、送金メールを受けたときは、メールに書かれた連絡先ではなく、名刺や自分のアドレス帳にある連絡先へ、電話やFAXなど別の方法で確認するよう案内しています。社長名の指示なら、同じ考え方で、自分のアドレス帳にある社長や上司の番号へかけ直し、社内の承認記録と突き合わせます。文面がどれほど巧妙でも、送金前に矛盾が見つかる可能性が高まります。

AIで、でっち上げが一人ずつ作れるようになる

従来は同じ文面が一斉に届き、AIでは会社ごとに別の筋書きが作られる対比図

ここまでの手口は、同じような文面を多くの会社へ送る形でも成り立っていました。AIが加わると、この前提が変わるかもしれません。

いちばん怖いのは、一人ひとりに合わせた筋書きを、簡単に作れてしまうことです。会社のサイトやプレスリリース、役員の経歴、取引先、最近のニュースを読み込ませれば、その会社のその担当者に届いてもおかしくない話を、短時間で書かせられます。

たとえば、実在する新規事業の発表を踏まえた「極秘のプロジェクトのため」という依頼。あるいは、決算期や資金調達の時期に合わせた「至急の支払い」。相手を調べたうえで、それらしく本当にありそうなでっち上げを作る作業が、手間のかかる仕事ではなくなっています。

これまでは、不自然な日本語や、どこかで見たような定型文が、見抜く手がかりになりました。文面の出来に頼った見抜き方は、AIの進歩とともに弱くなっていくはずです。

一方で、変わらないものもあります。どれほど巧みな筋書きでも、だます側が最後に必要とするのは、担当者が送金するという行為です。筋書きの出来が上がるほど、頼るべきは文面の判定ではなく、送金までの経路を分ける設計になります。

止める設計は、依頼・承認・実行の経路を分けること

依頼・承認・実行の3つの経路を分け、依頼だけでは送金できない設計を示す図

対策の中心は、担当者に偽メールを見抜かせることではありません。偽の依頼が届いても、送金まで一気に進めない工程を作ることです。AIで文面が巧妙になるほど、この考え方の価値は上がります。

最小の単位は、依頼を受ける経路と、本人確認・承認・送金の経路を分けることです。メールやSNSで受けた指示だけでは、振り込めない状態にします。依頼者への折り返し、二者承認、送金先口座の登録・変更の承認を、それぞれ記録に残します。IPAも、送金規程とチェック体制、別経路での確認、多要素認証などを重ねる多層防御を示しています。

では、どの依頼を追加確認の対象にするか。金額だけで決めると、分割送金で回避されます。次のどれかに当てはまれば、既知の連絡先への折り返しを必須にする設計が考えられます。

  • 新規の口座、または登録済み口座の変更
  • いつもと違うSNSやチャットでの指示
  • 「至急」「内密に」といった強調

逆に、登録済みの口座・既存の契約・通常の承認がそろった定例の支払まで一律に止めると、運用が形骸化するでしょう。止める範囲は、変化のあった依頼に絞るのが現実的です。

訓練も見直しどころです。不審メールを開いたかどうかだけでなく、報告し、送金を止め、正規の相手に確認できたかを測ります。発見から報告までの時間、追加送金を止められた割合、既知の連絡先で確認した割合などが、指標になります。IPAも、報告手順まで含めた訓練と、ヒヤリハットの集約を事前対策に挙げています。

最後に、送ってしまったあとです。警察庁は、送金元の銀行へ連絡して送金の取消や組戻しを依頼し、経緯を時系列で整理し、メールとヘッダを保存して警察へ相談するよう案内しています。銀行への連絡と証拠保全は、順番に待つのではなく、並行して始めます。回収を保証するものではありませんが、速やかな銀行連絡が勧められています。

自社の送金フローを、一度なぞってみてください。依頼を受ける人、確認する人、振り込む人が、同じ人や同じ連絡手段に集中していないか。1億5000万円が動いた4段階のどこで止められるかが、そのまま見えてきます。

よくある質問(FAQ)

Q1. ニセ社長詐欺とは、どのような手口ですか。

経営者になりすまして従業員に送金させる、ビジネスメール詐欺(BEC)の一種です。公開された法人メールに社長名で接触し、本人だけのSNSグループへ会話を移し、口座の残高を答えさせたうえで、「緊急」として指定口座へ送金させる4段階で進みます。

Q2. アカウントが乗っ取られていなくても被害に遭いますか。

遭います。表示名を経営者らしく見せただけの外部アドレスからでも成立するため、社内のアカウントに入る必要はありません。多要素認証はアカウントの乗っ取りを減らしますが、だまされた担当者が自分で送金する経路は認証では止まりません。止めるには、自分のアドレス帳にある連絡先への電話など、攻撃者の支配の外にある経路で確認します。

Q3. 送金してしまったら、まず何をすればよいですか。

警察庁は、送金元の銀行へ連絡して送金の取消や組戻しを依頼し、経緯を時系列で整理し、メールとヘッダを保存して警察へ相談するよう案内しています。銀行への連絡と証拠保全は、順番に待たず並行して始めます。回収を保証するものではありませんが、速やかな銀行連絡が勧められています。

Q4. AIを使うと、ニセ社長詐欺は見抜きにくくなりますか。

見抜きにくくなる可能性があります。AIが加わると、会社のサイトや役員の経歴、最近のニュースを読み込ませて、一人ひとりに合わせた筋書きを短時間で書かせられるためです。不自然な日本語や定型文という手がかりは、AIの進歩とともに弱くなっていきます。一方で、だます側が最後に必要とするのは、担当者が送金するという行為です。文面の判定に頼らず、依頼・承認・実行の経路を分ける設計が、筋書きの出来に左右されない備えになります。


送金や承認のような「人が判断する工程」を、AI時代にどう組み直すか。AIを徹底的に使いこなすためだけのコミュニティ「フロンティア・リーダーズ」で、実務を持ち寄りながら探っています:https://frontier-leaders.vercel.app/

2時間で、AI活用術を実践のハンズオンで学べます(過去回のアーカイブ):https://handson.workstyle-evolution.co.jp/

AIのニュースと仕事への影響は、YouTube『いけともch』で毎日解説しています:https://www.youtube.com/@iketomo-ch

■合わせて読みたい
■関連記事

公式LINEで最新ニュースをゲット

LINE登録の無料特典
LINE登録の無料特典
icon

最新のAIニュースを
毎週お届け

icon

生成AIの業務別の
ビジネス活用シーン

がわかるAIチャット

icon

過去のAIニュースから
事実を確認できる
何でもAI相談チャット

icon

ニュース動画の
アーカイブ

ページトップへ