MENU

ビッシング(Vishing)とは?電話を使った音声フィッシング詐欺の手口・被害例・対策をわかりやすく解説

「電話がかかってきて、銀行や官公庁を名乗る担当者から『アカウントに不正アクセスがありました』と言われた。慌てて指示に従ったら、気づいたときには口座から多額の送金が完了していた……」

こうした音声フィッシング詐欺——ビッシング(Vishing: Voice Phishing)の被害が、国内外で急増しています。メールやSMSでの詐欺対策は普及してきましたが、電話音声を使ったソーシャルエンジニアリング攻撃への備えは、まだ多くの企業と個人で手薄なままです。

この記事では、ビッシングの定義・攻撃手口・国内外の被害実態、そして個人と組織が今日から実践できる防御策を、現場目線で解説します。

ビッシング(Vishing)とは?電話を使った音声フィッシング詐欺の手口・被害例・対策をわかりやすく解説 - 解説

目次

ビッシング(Vishing)とは?

ビッシングは「Voice(音声)+Phishing(フィッシング)」を組み合わせた造語です。電話を使って被害者を心理的に操作し、個人情報・認証情報・金銭をだまし取る詐欺手法です。

フィッシング詐欺がメール経由、スミッシングがSMS経由であるのに対し、ビッシングは音声通話を主要チャネルとします。人間の声で語りかけることで、書面では難しい「緊迫感」「信頼感」「権威性」を瞬時に演出できます。

・誰が狙われるか: 個人(金融口座・マイナンバー)から企業の経理担当・IT管理者まで幅広い
・攻撃者の目的: 金銭的な直接詐取、認証情報の窃取、機密情報の流出
・近年の傾向: AI音声合成・自動ダイヤルシステム(ロボコール)と組み合わせた大規模・精密化が進む

ビッシングの主な攻撃手口

1. 金融機関・カード会社のなりすまし

「○○銀行セキュリティセンターです。あなたのカードで不正使用が検出されました」というパターンが最も一般的です。発信者番号を本物の銀行番号に偽装(スプーフィング)することで、着信履歴を見ても本物と区別がつかないケースがあります。

被害者が信じると「口座を保護するため、一時的に安全な口座への移動が必要です」と誘導し、送金させます。

2. 官公庁・警察のなりすまし

「税務署から未納税があると通報が入っています。今日中に対応しなければ逮捕令状が発行されます」という脅し型です。「マイナポータルで確認した」「あなたのマイナンバーが犯罪に使われた」といった具体的な情報を添えることで信憑性を高めます。

3. ITサポート・ベンダーサポートのなりすまし

企業ターゲットでは「Microsoft/Amazon/クラウドプロバイダーです。あなたのアカウントに異常ログインが確認されました」という手法が増えています。社内ヘルプデスクになりすまして、VPN認証情報・MFAコード・リモートアクセスツールのインストールを要求します。情シスが1人体制の中小企業ほど、外部IT業者からの電話と区別しにくく狙われやすいです。

4. AI音声クローニングを使ったビッシング

2023年以降、生成AIによる音声クローニングを悪用した手口が確認されています。実在する経営者や上司の声を数十秒のサンプルから再現し、「今すぐ振り込みを頼む」と電話させます。香港では2024年にこの手法による不正送金で約25億円の被害が発生しました。音声だけで判断できる時代は終わりつつあります。

5. ビッシングとメール・SMSを組み合わせた多段階攻撃

先にフィッシングメールやSMSで「後ほど確認の電話をします」と予告し、実際に電話をかけることで信頼度を高める複合攻撃も確認されています。メール単体より電話を組み合わせた方が被害者を信じさせやすいため、手の込んだ攻撃ほどこのパターンを採用します。ビジネスメール詐欺(BEC)と連動した形での被害拡大も報告されています。

国内外の被害実態

国内の動向

警察庁の発表によると、特殊詐欺(電話でだます手口)の被害額は年間1,000億円規模で推移しており、ビッシングはその主要手口の一つです。近年は高齢者だけでなく、30~50代の働き世代が経理担当として標的にされる「ビジネスビッシング」の事例も増加しています。企業の正規業務と見分けがつきにくい形で仕掛けてくるため、対策が後手に回りがちです。

海外の動向

FBIのIC3(インターネット犯罪苦情センター)の年次報告書では、電話詐欺関連の被害総額が数十億ドルに達しています。北米ではビッシングとソーシャルエンジニアリングを組み合わせた企業攻撃が増加しており、IT管理者のふりをして社内システムへのアクセス権を奪取するケースが特に問題視されています。

ビッシングへの具体的な防御手順

1. 折り返し確認(Call Back Verification)の徹底

電話を受けて重要な操作や情報提供を求められたら、必ず「いったん電話を切り、公式サイト記載の番号にかけ直す」を徹底します。

・公式番号へのかけ直しを習慣化する
・かかってきた番号に折り返すのは危険(番号偽装されている可能性がある)
・銀行・官公庁が「今すぐ」「この電話のまま」操作を求めることはまずない

2. 発信者番号の過信をやめる

着信番号は技術的に偽装できます(スプーフィング)。「銀行の番号が表示されているから本物」という判断は危険です。表示番号よりも通話内容の論理的な不自然さを優先して判断してください。「なぜ電話でしか確認できないのか」という疑問を持つこと自体が防御になります。

3. 企業のセキュリティポリシーに電話対応規定を追加

「電話でパスワード・MFAコード・振込先変更を要求されても絶対に応じない」を社内ルール化します。

# 電話対応セキュリティルール例 # ルール1: 電話でMFAコード・ワンタイムパスワードを読み上げない # ルール2: 電話での振込先変更の指示は、メール+上長確認まで保留 # ルール3: IT部門を名乗る外部からの電話でリモートアクセスツールをインストールしない # ルール4: 上司(CEO含む)からの電話でも、金銭操作は別チャネルで確認してから実施

4. AI音声クローニング対策(合言葉の設定)

AI音声を用いたビッシングへの対策として、事前に「確認コードワード」を家族や経営幹部間で設定しておく方法があります。緊急の指示があった場合、そのコードワードで本人確認をします。コードワードを知らない相手からの指示は一律で保留する運用が有効です。

5. 社員教育と模擬電話訓練

フィッシングメール訓練と同様に、電話によるソーシャルエンジニアリング訓練を実施します。「銀行を名乗る外部からの電話」「IT部門を名乗る外部からの電話」など現実的なシナリオで実際に体験させることが、意識定着に最も効果的です。

中小企業でも今日からできること

情シスが1人でも、すぐに着手できる対策があります。

・社内周知メールの配信: ビッシング事例と「折り返し確認」ルールを全従業員に共有する
・銀行・取引先の公式電話番号を社内共有フォルダに掲示: 怪しい電話を受けたとき即座に公式番号を調べられるようにする
・振込や情報変更の二重承認フロー導入: 電話1本だけで実行できる金銭操作をなくす
・経理部門への重点教育: ビッシング被害の多くは経理担当が標的になるため、専門の周知が効果的
・着信番号偽装の存在を伝える: 「銀行の番号でも偽装される可能性がある」という基礎知識を共有するだけで判断基準が変わる

コストをかけずにできることが多いのがビッシング対策の特徴です。技術的な仕組みより人の行動変容を促すことが優先です。

よくある誤解と注意点

【誤解1】「固定電話はビッシングに使われない」

固定電話も携帯電話も同様に狙われます。企業の代表番号や内線を通じた攻撃は、対面に近い信頼性を演出できるため攻撃者に好まれます。「会社の固定電話だから安全」という先入観を捨てることが第一歩です。

【誤解2】「AI音声はすぐ聞き分けられる」

最新の音声クローニング技術は、家族・同僚の声を数十秒のサンプルから高精度に再現できます。「なんとなく違和感がある」と感じても確信が持てないケースが増えています。感覚的判断より、手続きとしての確認(コードワード・折り返し)を優先してください。

【誤解3】「MFAコードを読み上げなければ安全」

MFAコードを伝えなくても、リモートデスクトップツールのインストール誘導・口座番号や取引内容の聞き出しだけで被害につながります。「コードを教えなかったから安全」とは限りません。電話での対応そのものを最小限にする姿勢が重要です。

【注意】被害を受けた場合の相談先

ビッシングは詐欺罪にあたる刑事事件です。万が一被害を受けた場合は、すぐに金融機関と警察に連絡してください。不審な電話を受けた段階でも、警察の相談窓口(#9110)や消費者ホットライン(188)に相談できます。法律的な詳細については法律の専門家にご確認ください。

ビッシング(Vishing)とは?電話を使った音声フィッシング詐欺の手口・被害例・対策をわかりやすく解説 - まとめ

本記事のまとめ

ビッシングの手口 主なターゲット 今日からできる対策
金融機関なりすまし 個人・高齢者 公式番号に折り返し確認
官公庁・警察なりすまし 個人全般 「今すぐ対応」を要求されたら即断を保留
ITサポートなりすまし 企業従業員・IT管理者 電話でのツールインストール要求を拒否
AI音声クローニング 経営幹部・経理担当 コードワード設定・別経路での二重確認
BEC+ビッシング複合攻撃 企業経理・CFO 振込は二重承認フローで防ぐ

ビッシングは「人の声」という最も原始的なコミュニケーション手段を悪用します。技術的な対策だけでなく、「電話でもゼロトラスト」——信頼は確認してから与えるという意識が最大の防御になります。

姉妹サイトLinuxMaster.JPでは、Linuxを使った認証強化・アクセスログ監視の実践手順も詳しく解説しています。

PR

サイバーセキュリティ 組織を脅威から守る戦略・人材・インテリジェンス(松原実穂子)

ビッシングのような人を標的にした攻撃を防ぐには、技術だけでなく組織・人材・インテリジェンスの視点が欠かせません。現場で実際に役立つ戦略的アプローチを提示した一冊です。

関連記事をもっと読む

同じテーマの記事をまとめています。あわせて読みたい記事はこちらからご覧いただけます。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次