ディープフェイク技術の登場により、詐欺師がビジネスの専門家になりすますことは格段に容易になりました。現在では、詐欺師がカメラ付きでビデオ通話に参加し、別人のふりをしてリアルタイムで質問に自然に答えることさえできます。
これは、メールと音声に続くAIを活用したなりすましの第三のチャンネルであり、企業が最も対策を整えられていないものです。ビデオ通話に映る顔は完全に人間そのものに見え、偽物だとは思われないためです。
AIフィッシングキャンペーンがより速く簡単に仕掛けられるようになったこと、そして音声クローンによってビッシングの試みが増えていることについては、すでに取り上げました。本記事では、人のユーザー情報がディープフェイク動画に悪用された場合に何が起こるのか、そしてチームメンバーがディープフェイク詐欺に引っかからないようにする方法を探ります。
ディープフェイク動画詐欺が他の詐欺と異なる点
メールによる欺瞞は、書かれた詳細に依存しています。適切なトーン、適切な文脈、そしてもっともらしく切迫した要求です。音声クローンは耳に依存しています。疑念を一瞬で拭い去るほど切迫した内容を語る、聞き覚えのある声です。ディープフェイク動画詐欺はさらに一歩進んで、ほとんどの人が疑うことを思いもしない唯一の検証本能を侵害します。それは、カレンダーにある他のどのビデオ会議ともまったく同じ見た目の通話で、リアルタイムに相手の顔を見て声を聞くことです。
従業員は、メールに対して懐疑的になり、予期しない電話は再確認するよう訓練されています。しかし、対面式のビデオ通話を疑うよう訓練されている人はほとんどいません。ビデオは、対面の会議と同じくらい信頼できるものとされてきたからです。
この新しい詐欺の手法は、職場で何を信頼できるのか、そして緊急性によって手順がいかに簡単に覆されてしまうのかを再考することを求めます。
実際のディープフェイク詐欺の手口
ディープフェイク動画詐欺にはいくつかの形態があります。最も単純なのは、事前に録画されたディープフェイク動画をライブ通話で流す手口です。攻撃者は自分のカメラをミュートし、「幹部」が追加の質問に自然に答えられない理由として、接続の問題を主張することもあります。
より洗練された攻撃では、実際のライブ通話中にリアルタイムの顔入れ替えツールが使用され、攻撃者はその場で応答し、うなずき、反応できます。この手口ははるかに見抜きにくくなっています。
第三のパターンとして、特にオンボーディングやコンプライアンス面会を狙ったものが登場しています。監査人、新入社員、人事担当者を装う合成動画ペルソナは、システムアクセス、セキュリティ質問の答え、認証情報を引き出すことを目的とした会議全体に平然と同席できます。こうした会議は、実在の人物とのビデオ通話はもともと信頼できるという前提のもとに成り立っているからです。
実際にあったディープフェイク詐欺の事例
2024年、イギリスに本社を置くエンジニアリング企業Arup(新しいウィンドウ)の香港オフィスで、財務担当の従業員が、同社のCFOと数人の同僚に見える人々とのビデオ通話に参加しました。その通話に参加していた人物は全員、実在の幹部の公開映像をもとに作られたAI生成のディープフェイクでした。
従業員は要求が本物だと信じ込み、詐欺が発覚するまでに15件の送金を承認しました。合計は約2,500万米ドルに上ります。発覚したのは、完了したばかりの「機密取引」について、たまたま本社に確認したためでした。
Arupの事例は、この攻撃が大規模になるとどうなるかを示す最も明快な例ですが、孤立した事件ではありません。UK Financeの詐欺レポート2026(新しいウィンドウ)によると、2025年の決済詐欺による損失総額は12.8億ポンドに達し、組織的な犯罪グループが、信頼できる個人になりすまし、ユーザー情報の確認を回避するために、ディープフェイク、音声クローン、合成ユーザー情報をますます利用していることが特に指摘されています。
Sumsub(新しいウィンドウ)の業界調査では、イギリスでのディープフェイク攻撃の試みが前年比94%増と記録されており、セキュリティ責任者を対象としたGartnerの調査(新しいウィンドウ)では、直近12か月間に何らかの形のディープフェイク攻撃を経験した組織が62%に上ることが判明しています。これをまだ将来の問題と見なしている企業は、すでにデータの現実から立ち遅れています。
Arupの事件は、何に注意すべきかを特に示唆に富む事例です。従業員の最初の直感は正しいものでした。最初のメールをフィッシングの可能性が高いと判断し、確認のためにビデオ通話を求めたのです。これはまさに、ほとんどのセキュリティ研修で推奨される検証ステップです。
失敗が起きたのは次のステップで、ビデオ通話そのものが十分な証拠として扱われた点でした。画面上の説得力のある顔はもはや信頼できないことを、誰も彼に伝えていなかったからです。この時点での失敗の原因は、従業員ではなく、不十分な企業研修にありました。
考えられるディープフェイク詐欺のシナリオとは?
上記の手口は、いくつかの繰り返し現れるシナリオとして現れます。それぞれ、企業内の異なる足がかりを狙ったものです。いずれも根本的な手口は同じです。まったく普通に見える通話上の説得力のある顔と声。ただし、標的と目的は異なる場合があります。
CFOの顔による電信送金の承認
上級財務幹部のディープフェイクが通話に現れ、部下に緊急の機密支払いを処理するよう指示します。聞き覚えのある、生きているように見える顔の存在が、メールだけでは生じたはずの疑念を打ち消します。
偽の監査人によるシステム認証情報の搾取
外部監査人やコンプライアンス担当者を装う合成ペルソナが、IT部門や財務部門のスタッフとビデオ面談を行い、日常的なレビューを装いながら、システムアクセスの詳細、セキュリティ質問の答え、ログイン情報を引き出すよう設計された質問をします。
合成の人事マネージャーによる新入社員のオンボーディング
ディープフェイクの人事担当者が、本当に新しい入社者、またはポリシー更新を口実にした既存の従業員とのオンボーディング通話を主催し、そのセッションを利用して、内部システム、アクセス権限、認証情報の復旧に関する詳細を収集します。
財務責任者に対する取締役のなりすまし
取締役または上級社外役員のディープフェイクが財務責任者との通話に参加し、取引の承認や機密性の高い財務情報の要求を行います。財務チームが文化的に疑ってはならないと訓練されてきた役割の権威に依拠しているのです。
ディープフェイク詐欺が見抜きにくい理由
ほとんどのフィッシング対策やビッシング対策の研修プログラムは、誰かが急いで済ませようとする手続きに摩擦を加えるよう人に教えることで機能します。メールはダブルチェックのためにIT部門へ転送でき、電話は番号を確認するために切ることができます。
ビデオ通話には同じような本能的な警戒が向けられません。何年もの間、ビデオ通話は誰かと同じ部屋にいることに最も近いデジタル代替手段だったからです。同僚の顔を疑うよう従業員に伝えることはほとんどありません。ビデオ会議の根底にある文化的な前提は、それが完全に信頼できるというものだからです。
この前提こそが、ディープフェイク動画詐欺が悪用するものです。攻撃者は、要求そのものに対する従業員の懐疑を打ち負かす必要はありません。必要なのは、これまで懐疑を終わらせてきたたった一つのもの、つまりリアルタイムで自然に応答する見慣れた顔を提示することだけです。
これは従業員にとってはるかに高いハードルです。だからこそ、このチャンネルの検証プロトコルは、誰かが何かおかしいと気付くことに頼るのではなく、手順として確立される必要があります。
打破すべき社会的な力学もあります。書かれた要求を疑うのは、日常的な注意深さのように感じられます。電話を疑うのは合理的に感じられます。音声のなりすましが何年も前から知られたリスクだからです。
しかし、ビデオ通話の顔、特に上級同僚の顔を疑うことは、非難に近い行為のように感じられます。やり取りに少し違和感があっても従業員がためらうのはまさにそのためです。この社会的コストを取り除き、質問を気まずいものではなく日常的で当然のものにすることは、どんな技術的な対策と同様に、ディープフェイク対策と防御の重要な一部です。
ビデオ通話に特化した有効な検証プロトコル
コードを作成
別のチャンネルを通じて事前に取り決めた合言葉やジェスチャーは、ディープフェイクが本当に作り出せない数少ないものの一つです。攻撃者がモデルの学習に使える公開映像のどこにも存在しないためです。
上級スタッフと財務チームの間で定期的に確認される、シンプルで変更可能なフレーズや物理的な合図は、通話が何かおかしいという主観的な感覚に頼るのではなく、従業員に具体的に要求できるものを与えます。
承認ルールを確固たるものにする
金銭的な承認や認証情報の開示が、ビデオ通話だけで行われることは決してあってはなりません。これは具体的なポリシーでなければならず、その時点で通話に参加している人の裁量に委ねるものではありません。この種の要求は、誰が要求しているように見えても、通話中に伝えられた情報ではなく、すでに保管されている連絡先の詳細を使い、本当に別のチャンネルを通じた二次確認を必要とします。
画面に誰が映っていようと、あらゆる通話で”本当にあなたですか?”と尋ねる明示的で繰り返される許可が従業員には必要です。また、その人物が名乗る本人であることの証拠を、別のチャンネルを通じて気兼ねなく求められるようにすることも重要です。
上級者を疑うことをためらわせる本能こそ、この攻撃が依拠しているものです。その本能が消えるのは、経営陣がこの質問は常に許容されると明確に示したときだけです。
記録を残す
機密性の高いビデオ会議、特に金銭的な承認、認証情報へのアクセス、オンボーディングに関わるものを録画してログに記録しておけば、要求が詐欺だと判明した場合に企業が後から見直す材料になります。また、会議がログに記録されているという事実自体が、痕跡を残さずに活動したい攻撃者への穏やかな抑止力になります。
ビデオ通話はメールと同じように扱う
ディープフェイク動画詐欺が成功するのは、企業が従業員に疑うよう訓練したことのない唯一のチャンネルを悪用するからです。メールによる欺瞞はフィッシングへの意識向上で対応でき、音声による欺瞞はコールバック検証と、ソーシャルエンジニアリング全般について執筆した研修記事で対応できます。
ディープフェイクのビデオ通話への警戒に、合成動画をフレームごとに見分けられる鑑識アナリストになることは求められません。求められるのは、企業が説得力のある顔と声だけではもはや何の証明にもならないことを受け入れ、誰かがその場で疑念を抱くことに依存しない検証の習慣を築くことです。
強固な職場のセキュリティ文化の構築に関するガイドで扱っている幅広い実践と併せてこの文化を強化すれば、優れた研修がメールや電話についてすでに培っているのと同じ本能を、チームはビデオ通話に対しても持つようになります。
認証情報の接続:検証に失敗しても被害が及ぶ範囲を限定する
ディープフェイク動画攻撃は、CFO詐欺であれ、偽の監査担当者であれ、合成画像による人事担当者であれ、どんな形を取ろうと、最終的には金融取引か認証情報のどちらか一方を狙っています。動画は、成功すれば資金を直接動かしたり、攻撃者に自分の都合のよいやり方で損害を与えられるログインを渡したりする要求を伝える手段にすぎません。
だからこそ、認証情報の衛生管理が重要なのです。攻撃自体が、少なくとも当初は盗まれたパスワードと無関係な場合でも同じです。ディープフェイク通話でだまされて認証情報を渡してしまうことがあっても、一意のパスワードと多要素認証によって、その1つの認証情報が実際にアクセスできる範囲は限定されます。
以前ビジネスメール侵害について説明したのと同じ封じ込めの原則が、ここでも適用されます。目指すのは、従業員一人ひとりを高度な攻撃に対して無敵にすることではなく、検証が一度失敗したときに被害の拡大を食い止めることです。
ビジネス向けパスワードマネージャーであるProton Pass for Businessなら、封じ込めを現実的に維持できます。使い慣れたパスワードをアカウント間で使い回す誘惑をなくし、従業員がパスワードポリシーを守りやすくなります。これにビデオ会議用の安全なプラットフォームと、検証のために一時停止することを疑うのではなく当たり前の行動として扱う職場文化を組み合わせれば、ビデオ通話そのものを完全には信頼できなくなったときに、実際に被害を限定できるのはこの組み合わせです。
ビジネス向けパスワードマネージャーで、なりすまし詐欺にチームがさらされるリスクを減らしましょう。






