2026年現在、AIを悪用したサイバー犯罪が急増しています。なかでも「ディープフェイク詐欺」は、社長や上司に成りすました偽の音声・動画で従業員をだまし、多額の送金を引き出す手口が世界各地で猛威を振るっています。
「うちみたいな中小企業は狙われないだろう」——残念ながら、その考えは危険です。セキュリティ対策が手薄な中小企業こそ、攻撃者にとって格好の標的です。
この記事では、ディープフェイク詐欺の仕組みから、明日の朝礼から即座に始められる具体的な対策まで、現場目線で丁寧に解説します。まず敵の手口を正確に知ることから始めましょう。

ディープフェイク詐欺とは?なぜ今、企業が狙われるのか
ディープフェイク(Deepfake)とは、「深層学習(Deep Learning)」と「偽物(Fake)」を組み合わせた造語です。AIが大量の映像・音声データを学習し、特定の人物の顔・声・しぐさをリアルに再現する技術を指します。
この技術自体は映画の特殊効果や教育コンテンツにも活用されますが、犯罪者の手に渡ると強力な詐欺ツールに変わります。
企業が標的にされる背景には、主に3つの要因があります。
・AIツールの民主化: かつては専門チームが必要だったディープフェイク生成が、2026年現在は安価なサービスや無料ツールで誰でも利用できる時代になりました。攻撃のコスト障壁が激減しています。
・SNSからの音声・動画収集が容易: 経営者や管理職がYouTube・LinkedInに投稿した動画が、音声クローン作成の原材料として悪用されます。数十秒の音声があれば精巧な複製が可能です。
・人間の心理的盲点を突く: 見知った人物の声・顔は、私たちが最も疑わない情報源です。AIが作った偽物はこの信頼感を根底から悪用します。
攻撃の仕組み——ディープフェイク詐欺の3つの主な手口
ディープフェイクを利用した詐欺には、現時点で主に3つのパターンがあります。それぞれの特徴を理解することが防御の第一歩です。
1. 音声クローン詐欺(ボイスクローニング)
最も実害が報告されているのが、音声クローンを使った電話詐欺です。犯罪者はターゲット企業の社長や上司の音声を数十秒~数分分だけ収集し(SNSの動画・セミナー登壇音源など)、その声を丸ごとコピーします。
再現した偽声で経理担当者に電話をかけ、「至急、口座に振り込んでください。詳細はメールで送ります」と指示します。このメールをビジネスメール詐欺(BEC)の手口と組み合わせることで、説得力を二重に高めます。
2024年には香港の多国籍企業でこの手口が使われ、一度のビデオ会議を通じて約25億円を送金させられた事例が広く報道されました。
2. ビデオ通話なりすまし
リアルタイムで顔を入れ替えるディープフェイクツールが普及し、ZoomやTeamsのビデオ通話上で「社長の顔」を演じることが可能になっています。見た目・声・しぐさが全て偽物であっても、従業員は心理的に「社長だ」と確認してしまいます。
これはソーシャルエンジニアリングにおける「権威への服従バイアス」を精巧に突いた攻撃です。「社長に言われたから」という感覚が、疑問を持つ前に行動を促してしまいます。
3. スピアフィッシングとの組み合わせ
スピアフィッシング(ターゲットを絞った標的型メール詐欺)にディープフェイク音声・動画を組み合わせると、攻撃の説得力は格段に高まります。「メールに書いてあった件、さっき電話でも確認したから大丈夫」という状況を人工的に作り出すわけです。
事前にSNSやLinkedInでターゲットの人間関係・業務内容を調査し、「上司と部下の会話」として違和感のないシナリオを組み立てるケースも確認されています。
具体的な防御手順——組織でできるディープフェイク対策
1. コードワード(合言葉)制度を導入する
最も効果的で低コストな対策が「コードワード制度」です。電話・ビデオ通話で金銭移動や機密情報の取り扱いを指示・依頼する際、事前に決めた合言葉を双方が確認しなければ処理しないというルールです。
コードワードはシンプルで覚えやすく、毎月変更します。「AIが声や顔を再現できても、コードワードは知らない」という原理で機能します。実装の流れは次の通りです。
# 電話・ビデオ通話で送金・機密指示が来た場合の確認フロー # ※今月のコードワードが「さくら」の場合の例 担当者: 「コードワードを確認させてください」 相手: コードワードを言えない → 詐欺の疑い大。即座に上長へ報告 相手: 正しくコードワードを言えた場合 → それでも、必ず既知の番号に折り返し確認を実施する → 電話番号は指示者から聞かず、社内台帳の番号を使う
2. 送金・情報開示の二段階承認ルールを設ける
「金額の大小を問わず、口頭・電話・ビデオ通話だけで承認しない」というルールを全社で徹底します。
・承認には必ず文書(メール・チャット)の記録を残す: 口頭承認は証跡がなく、本当に指示があったかを後から検証できません。
・一定額以上の送金は2名以上の承認を必須とする: 攻撃者が1人の担当者を騙せても、複数名を同時に騙すのはずっと難しくなります。
・指示者の連絡先は社内台帳の番号を使って折り返す: 攻撃者が提示した番号ではなく、自社が管理する既知の連絡先に自分からかけ直すことが重要です。
3. 従業員への定期的なディープフェイク啓発訓練を実施する
技術的な対策と並行して欠かせないのが人的対策です。
・実例の動画・音声を使った体験型研修: 本物とディープフェイクを聞き比べ・見比べることで「自分も判断できないかもしれない」という実感を持たせます。
・「おかしいと思ったら即報告」できる文化の醸成: 「社長の声だったから疑えなかった」と抱え込まず、疑念を即座に上長・情シスに共有できる雰囲気を作ります。
・フィッシング訓練にディープフェイクシナリオを追加する: メール訓練と同様に、模擬の音声クローン電話や偽ビデオ通話シナリオで実践的な耐性を高めます。
中小企業でも今日からできること
「予算がない」「情シスが1人」という環境でも、今すぐ始められる対策があります。難しく考えず、できることから着手するのが大切です。
・コードワード制度の即時導入(コスト: ゼロ): 朝礼で「今月のコードワードはXXです」と共有するだけで始まります。手順を1枚の紙に書いて掲示すれば完成です。
・経営者のSNS露出を見直す: 社長・役員がSNSで公開している音声・動画コンテンツを確認し、音声クローンの材料になりそうな長尺動画の公開範囲を限定します。
・送金ルールの明文化: 既存のセキュリティポリシーに「口頭指示のみによる送金・情報開示の禁止」を1行追加するだけでも、大きなリスク軽減につながります。
・業務システム・メールへのMFA導入: 多要素認証(MFA)を設定しておくと、仮にアカウントが乗っ取られてもディープフェイクとの合わせ技による被害を減らせます。
生成AIの最新動向やAIリスク全般の理解を深めたい方は、姉妹サイトAIMaster.TOKYOでも詳しく解説しています。
よくある誤解と注意点
【注意1】「映像が不自然だから見破れる」は過去の話
以前のディープフェイクは目元や口元の不自然さで気づけましたが、2026年現在の技術は専門家でも見分けが難しいレベルに達しています。「回線が悪いだけかも」と自己解釈して疑問を打ち消してしまうことも多く、映像の質だけを頼りに判断するのは危険です。映像の見た目ではなく、組織のフローとルールで防ぐのが正解です。
【注意2】「詐欺師は海外にいる」という思い込み
音声クローンを使えば言語の壁はほぼ消えます。日本語の音声データさえあれば、自然な日本語で話す「社長の声」を生成できます。国内企業を標的にした日本語ディープフェイク詐欺は既に確認されており、「海外の話」とは言えなくなっています。
【注意3】「うちには狙う価値がない」という過信
大企業はセキュリティ対策が進んでいるため、攻撃者は対策が手薄な中小企業を好んで標的にします。1回の詐欺で数百万円を引き出せれば犯罪者にとって十分な収益です。企業規模の小ささが安全の保証にはなりません。

本記事のまとめ
| 手口 | 特徴 | 主な対策 |
|---|---|---|
| 音声クローン詐欺 | 社長・上司の声を偽造して電話 | コードワード制度 + 既知番号への折り返し |
| ビデオ通話なりすまし | リアルタイムで顔を差し替え | 二段階承認フロー + 文書記録ルール |
| スピアフィッシングとの組み合わせ | メールと音声・動画で二重確認させる | 社内台帳番号への折り返し + MFA |
ディープフェイク詐欺の本質は「人間の信頼感を武器にする」点にあります。AIの技術がどれだけ高度になっても、組織内のフローとルールをしっかり整備することで防ぐことができます。まずはコードワード制度の導入と送金ルールの明文化から、今日すぐに始めてみてください。
PR
生成AIによるサイバーセキュリティ実践ガイド(Clint Bodungen/IPUSIRON監訳)
AIを攻撃者と防御者の両視点から分析した実践書。ディープフェイクを含むAI活用型脅威の仕組みと、SOC・セキュリティ担当者が取れる防御策をひとつひとつ丁寧に解説しています。
