京都府警「従来の考えは通用しない」サイバー犯罪の最新手口 組織を守るルールの作り方とは

取引先や自社の社長を装った1通のメールが、数千万円の送金や数カ月の事業停止につながっている。手口そのものは目新しくないが、生成AIの普及で見た目による判別はほぼ不可能になった。企業は何を前提に守りを組み直せばよいのか。

 企業を狙うサイバー犯罪は年々巧妙になり、その件数も増加している。手口の多くは以前からあるものだが、生成AIの普及で見分けはほぼ利かなくなり、フィッシングサイトへ誘導するなりすましメールの報告は2025年だけで244万件を超えた。

 狙われるのはメールと公開Webサイトという日常の入り口で、被害にあった場合は自社にとどまらず取引先へ連鎖する。京都府警察の吉田卓司氏(サイバー対策本部 サイバー企画課)と、カゴヤ・ジャパンの森明義氏(セールスグループ)が、具体的な事例を交え、手口ごとに企業が着手すべき対策を示した。

「中小企業だから狙われない」時代は終わった 増加するサイバー攻撃

 京都府警察に寄せられたサイバー犯罪などの相談は、2021年以降ずっと5000件を超え、2025年には7015件に達した。2026年も同水準で推移している。

京都府警察へのサイバー犯罪等の相談件数の推移(出典:講演時の投影資料)

 攻撃の前提も変わった。AIの悪用で攻撃は速く、巧妙になっている。かつては典型的な手掛かりだった「不自然な日本語」は消え、実在の取引や担当者名を織り込んだ自然な文面が作られる。脆弱(ぜいじゃく)性の発見から侵入までも、短時間かつ大規模に実行できる。

 森氏は「小さい企業は狙われないだろうという考えは捨てていただく必要があります」と述べた。選ばれるのは企業規模ではなく、守りの弱いところだ。実際、2026年上半期に全国で確認されたランサムウェア被害123件のうち、79件は中小企業が占めている。

 サイバー攻撃の最初の入り口はメールだ。実在する組織をかたってIDやパスワードを盗むフィッシングは、2026年上半期に京都府内で286件の相談が寄せられた。全相談3455件の1割弱にあたる。かたられたのはクレジットカード会社や通信販売事業者、証券会社、警察、税務署と幅広い。

 メールはその仕様により、郵便物の封書と同じように、差出人の名前もアドレスも自由に設定できてしまう。よって、なりすましが簡単に成立する。カゴヤ・ジャパンのドメインを使ったなりすましも確認されている。

 流通量も桁が違う。フィッシング対策協議会に報告された件数は2025年の1年で244万件を超え、2024年の約171万件から4割以上増えた。「報告された件数ですので、実際の流通量はどれほどか。誰しもが毎日標的になっている攻撃と考える必要があります」(森氏)

なりすましメールの報告件数(出典:講演時の投影資料)

 それでも見抜けないのは、権威への服従や緊急性の強調という心理を突かれるためだ。カゴヤ・ジャパンの監視で検知した不正アクセスは、2026年9月1日から5日間で14件。フィッシングでパスワードが漏えいし、サーバが大量送信の踏み台にされたとみられる。

  人の注意力に頼れない以上、なりすましメールは届く前に止めるしかない。では具体的にどのような対策をすればよいのだろうか。

印刷する
SNSでシェア

事例で学ぶ! 業務改善のヒント

この連載の記事をもっと見る

この記事の著者

こんなメディアも見られています

キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。

無料会員登録
最新情報をいち早くチェック!

IT初心者から上級者まで、企業内の情報システムにかかわるキーパーソンを対象に、皆さまの役に立つ情報を無料で提供します

いますぐ無料会員登録

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

キーマンズネット SNS

X @Keymansをフォロー

インフォメーション

キーマンズネットをフォロー

キーマンズネットについて