この用語の意味
ビジネスメール詐欺(BEC)とは、取引先や経営者、経理担当者などになりすまし、送金や支払いを指示して金銭をだまし取る詐欺です。メールアカウントの侵害がなくても成立します。本物に似たなりすましドメイン、差出人の表示名、偽の転送会話、差し替えた偽請求書だけで、正しい連絡に見せる場合があります。
アカウントの乗っ取りや過去メールの盗み見が使われる場合もありますが、それだけがBECではありません。添付ファイルやリンクを開かせるフィッシング詐欺と重なることはあっても、BECは業務上の信頼関係や支払い手順を悪用して送金させる点が中心です。
何ができるか
用語と典型例を知ることで、「いつもの取引先からの請求」「経営者からの急ぎの指示」に見えるメールでも、送金前に別経路で確認できます。特に、振込先口座の変更、初めての口座への支払い、秘密扱いを求める依頼、通常と異なる承認手順を急がせる依頼を要確認にします。
送金先変更・支払い依頼は、メールに書かれた電話番号や返信先を使わず、取引開始時に登録した電話番号、社内名簿、契約書などの別経路で確認します。送信元メールへの返信だけでは、なりすましや侵害済みアカウントへ確認してしまうおそれがあります。
実際に使うために必要なもの
取引先と社内承認者の登録済み連絡先、口座変更時の確認手順、支払いを一人で完了させない承認体制、疑わしい依頼を報告する窓口を用意します。連絡先はメール本文から転記せず、契約開始時など信頼できる時点で登録し、変更履歴を管理します。
メールサービスでは二要素認証、ログイン通知、転送設定や受信ルールの点検、送信ドメイン認証なども行います。ただし、これらだけで表示名や似たドメインによるなりすましを防げるとは限らないため、支払い手順の確認と組み合わせます。
開発・公的情報と使用条件
IPAはBECを、巧妙ななりすましメールを使って企業の担当者をだまし、攻撃者の口座へ送金させる詐欺として注意喚起しています。典型的な手口と対策はIPAのビジネスメール詐欺(BEC)対策で確認できます。
FBIもBECを、送金や機密情報の取得を狙う高度な詐欺として継続的に注意喚起しています。近年のAI支援を含むなりすまし例はMicrosoft Security Blogの事例分析で確認できます。個別の攻撃でAIがどの範囲まで使われたかは、確認できた証拠の範囲で判断します。情報確認日:2026年9月13日。
小さく試す運用例
まず経理担当と承認者で、口座変更を知らせる架空メールを1件使って確認訓練をします。担当者は返信せず、登録済みの電話番号で取引先へ確認し、確認者、日時、結果を支払い記録へ残します。急ぎの依頼でも、この工程を省略しない停止条件を決めます。
次に、表示名だけが本物、ドメインが一文字違う、転送会話が添えられている、請求書の口座だけが変わっている、という例を一つずつ確認します。見抜けたかではなく、見抜けなくても送金前の別経路確認で止められたかを評価します。
人が確認すること・注意点
メールの文体、署名、過去の会話、見慣れた請求書が自然でも、本人確認の代わりにはなりません。口座番号、金額、支払期限、依頼者、承認者を原資料と照合し、変更がある場合は登録済みの別経路で確認します。
送金後に気付いた場合は、直ちに金融機関へ連絡し、社内の情報セキュリティ担当、必要に応じて警察へ相談します。メールや請求書、送信元情報、確認記録を消さずに保全します。
関連する事例・テンプレート
誘導メール全般はフィッシング詐欺、送信元の見分け方はドメイン、乗っ取り対策はアカウントと二要素認証、組織全体の対策は情報セキュリティを参照してください。