この記事でわかること

  • Microsoftが検出した100万通のAI詐欺メールの手口
  • 日本企業が受けた20億円超の被害
  • 今すぐ導入すべき3つの対策

3日間で100万通のAI詐欺メール

2026年8月3日から5日の3日間で、Microsoftは100万通を超える詐欺メールを検出しました。AIを使って丁寧に書かれた、CEOや会長になりすました偽メールです。

攻撃者は複数のメール配信サービスを悪用し、主に米国企業の経理部門を狙いました。詐欺の名目は「ServiceNow(企業向け業務プラットフォーム)の年間契約」で、実在するサービス名を使い信頼性を高めました。

750万円を奪う偽造請求書

詐欺メールは極めて巧妙でした。1件あたり約750万円の送金を求める偽造請求書に加え、複数の偽メールスレッドまで作り込まれていました。

「先週CEOから指示があった件ですが」という形で、以前からやり取りがあったように見せかけます。攻撃者は偽ドメイン「service-nowinc[.]com」を登録し、翌日から運用しました。

AI生成の証拠は「きれいすぎる構造」

Microsoftはこのメールがcla生成だと判断しました。根拠は3つです。

  • HTMLコメントの過剰さ
  • em dash「—」の多用
  • 100万通すべてが同じレイアウト

人間が書くメールには個性がありますが、AIが大量生成したメールは「きれいすぎる」のです。2024年の調査では、フィッシングメールの40%がAI生成でした。

日本でも深刻、2026年に20億円超

2026年に入ってから、日本国内の上場企業関連だけで9社がビジネスメール詐欺(BEC)の被害に遭い、被害総額は約20億9,000万円を超えています。

2026年1月には、札幌の企業がSNS経由で社長を名乗る人物から送金指示を受け、8,000万円を騙し取られました。グローバルでは2024年の被害は約4,155億円で、2027年までに約6兆円に達する予測もあります。

電話確認も突破される時代に

「怪しいメールが来たら電話で確認すればいい」と思うかもしれませんが、その常識も通用しなくなりつつあります。

AI音声合成技術(ディープフェイク音声)の進化により、経営者の声を高精度で模倣できます。攻撃者は社長のインタビュー動画から音声を収集し、AIで再現します。

今すぐできる3つの対策

1. メール認証技術の導入

SPF・DKIM・DMARCという3つの技術を組み合わせると、偽ドメインからのメールを受信前にブロックできます。

2. 自動削除機能(ZAP)の有効化

ZAPは、受信後に詐欺と判明したメールを自動削除する機能です。Microsoft 365やGoogle Workspaceで提供されています。

3. 送金ルールの二重確認

  • 5万円以上の送金は2名以上の承認が必要
  • 新規取引先への送金は、事前登録の電話番号に折り返し確認
  • 急ぎの送金要求には24時間のクールダウン期間

攻撃者は「急いでいる」「社長命令だ」というプレッシャーで判断力を奪おうとします。ルールで時間を稼げば冷静に確認できます。

まとめ

  • Microsoftが2026年8月に100万通のAI詐欺メールを検出
  • 日本でも2026年に9社が被害、総額20億円超
  • ディープフェイク音声で電話確認も突破される
  • 対策はメール認証、ZAP、二重確認ルールの3つ

AIの進化は便利さをもたらす一方で、詐欺の手口も高度化させています。企業は「文章が上手すぎるメール」「急ぎの送金要求」という2つのサインに敏感になり、技術と運用の両面で防御を固める必要があります。