コラム/トピックス

生成AIの悪用でどう変わった? 高度化するサイバー詐欺と今すぐできる対策

2026.9.24

1. はじめに

近年、生成AI技術は目覚ましい進歩を遂げているが、AI(人工知能)そのものの歴史は長い。1950年、イギリスの数学者アラン・チューリングは、「機械が人間と見分けがつかないほど自然に対話できるなら、その機械は人間的である」という考え方を示した。これは後に「チューリングテスト」として知られるようになり、AIの知的能力を考えるうえでの象徴的な概念の一つである。その後、1980年代には専門知識をルールとして扱うAIが登場し、1990年代以降はコンピューターの性能向上を背景に、機械学習やディープラーニングが急速に発展した。

2022年には生成AI「ChatGPT」が一般公開され、文章、画像、音声などを高い精度で生成できるようになった。2025年4月には、ChatGPTのモデルの一つ「GPT-4.5」が前述のチューリングテストに合格したとする報告もみられた。チューリングの定義ではすでに「人間的」な能力を持つ生成AIは、文書作成、翻訳、要約、調査補助など幅広い用途で利便性をもたらしている一方、その高い能力は、すでにサイバー詐欺に悪用されつつある。 本稿では、従来の代表的なサイバー詐欺の手口を整理したうえで、生成AIによってそれらがどのように高度化したのかを示し、個人や組織が今すぐできる対策を紹介する。

2. これまでの手口

2.1.フィッシングメール

フィッシングとは、銀行、ECサイト、宅配便業者、通信事業者などを装ったメールやSMSによって受信者をだまし、偽のログイン画面や入力フォームへ誘導して、ID・パスワード、クレジットカード情報などを盗み取る手口である。

「アカウント確認が必要です」「不正ログインを検知しました」「支払い方法に問題があります」「本日が最終期限です」といった文言で不安や焦りをあおり、受信者に即時の行動を促す文面が典型的である。

従来のフィッシングメールには、日本語が不自然なものや、レイアウトや差出人表示に違和感があるものが見られた。そのため、「文面を注意深く確認しましょう」という対策に一定の有効性があった。

2.2.標的型メール

標的型メールとは、不特定多数ではなく、特定の企業や組織、部署、担当者を狙って送られる悪意のあるメールである。添付ファイルを開かせたり、URLをクリックさせたりして、マルウェア感染や認証情報窃取につなげることを目的とする。

件名や本文は、実際の業務に関係しそうな内容に偽装されることが多く、「請求書」「会議資料」「採用応募書類」「年末調整」などが典型例である。

従来は、ビジネス文書としては不自然な言い回しや文面の粗さ、本人の文体との違い、業務実態と微妙にずれた内容がみられることがあった。

2.3.ビジネスメール詐欺(BEC)

ビジネスメール詐欺とは、攻撃者が取引先、委託先などになりすまし、送金口座の変更や請求書の差し替えなどを指示することで金銭をだまし取ろうとする手口である。特に経理、財務など、金銭の支払いに直接かかわる部門が狙われやすく、メールのみで業務が進んでしまう運用の隙を突いて被害を引き起こす。

攻撃者は事前にメールサーバーに侵入し、実際の担当者間のやり取りを基にした巧妙なメールを作成するなど、非常に巧妙で多額の被害が報告されている。それでも、言葉遣いの違和感、普段と異なる文体、差出人メールアドレスのわずかな違いなどが、詐欺を見抜く手がかりになることがあった。

3. 生成AIによってサイバー詐欺の手口はどのように高度化したか

3.1. 攻撃に用いられる文面が自然になった

生成AIのもっともわかりやすい影響としては、攻撃に用いられるメールやSNSなどにおける文章の不自然さが減り、読み手に違和感を抱かせない、自然な文面となったことが挙げられる。明らかな誤字脱字や不自然な言い回し(例:「お客さんの口座が…」)が減ったことで、文面のみからサイバー詐欺を見抜くことがより困難になっている。

3.2. ターゲットに合わせた文面が作られるようになった

生成AIは、相手の立場や業務内容に応じて文面を作り分けることを得意とする。企業サイト、SNS、ニュースリリースなど、インターネット上の公開情報を集めることで、部署や担当業務に合わせたもっともらしいメールを作成できる。

その結果、「誰にでも当てはまる一斉送信メール」ではなく、心理的な警戒をすり抜けやすい「自分宛てに書かれたように見えるメール」が増えている。

3.3. 大量送信と個別最適化を両立できるようになった

従来、高度にターゲットに最適化された巧妙な詐欺メールの作成には相応の事前調査が必要であり、攻撃者にとってコストと手間が必要であった。生成AIを使えば、件名、本文、署名、返信文まで含め、相手ごとに少しずつ内容を変えて最適化した巧妙な文面を、短時間で量産でき、攻撃の成功率が高まりやすい。

4. なぜ生成AIによるサイバー詐欺は危険なのか

生成AIによってサイバー詐欺の危険性が増している最大の理由は、これまで見抜く手がかりとされてきた、ある種の「粗さ」が失われていることにある。従来は、攻撃者が自然な日本語を作成することが困難であったことが、防御壁として機能していた。(表1)

表1:フィッシングメールの文面例(筆者作成)
(左:従来のフィッシングメール/右:生成AIによるフィッシングメール)

件名:
アカウント確認必要のお知らせ

本文:
お客様、こんにちは。
私たちはあなたのアカウントに異常活動を見つけました。安全のため、情報確認を必要です。
もし確認しない場合、サービスは24時間で停止されるかもしれません。

ご不便をかけて申し訳ありませんが早く対応をお願いします。

ありがとうございます。
件名:
【重要】アカウント情報ご確認のお願い

本文:
平素よりご利用いただきありがとうございます。
お客様のアカウントに通常と異なる利用が確認されたため、安全確保の観点からご本人様による確認をお願いしております。
お手数をおかけいたしますが、内容をご確認のうえ、必要なお手続きをお願いいたします。
なお、一定期間ご対応がない場合、一部機能のご利用を制限させていただくことがあります。
ご不明な点がございましたら、下記窓口までお問い合わせください。

生成AIはターゲットに合わせて文面を作り分けることも得意であり、結果として「自分宛てに書かれたように見える」「自然で整った日本語」が生成され、受信者の心理的な警戒をすり抜けやすいと考えられる。

サイバー詐欺の本質は以前から変わっておらず、不安や焦り、業務を通じた信頼関係などを利用して確認行動を省略させようとする点にあると考えられる。生成AIは、その心理的な誘導をより自然かつ効率的にしていると考えられる。

5. 今すぐできる対策

生成AIの普及によって、フィッシングメール、標的型メール、ビジネスメール詐欺などは、以前よりも自然で精巧になり、見抜きにくくなっている。特に、これまで判断材料となっていた不自然な日本語、文面の粗さに頼った見分け方は通用しにくくなっている。

しかし、サイバー詐欺対策の基本は変わっていない。具体的には、次のような対策が有効である。

  • メールやSMSに記載されたURLは安易に開かない
  • ログインや支払い確認が必要と書かれていても、まずは疑い、記載されたリンク先に直接アクセスしない
  • サイトへのログインは、公式アプリやブックマークした正規サイトから行う
  • メールに記載されたURLからのアクセスは避ける
  • 送金や口座変更など重要な依頼は、メールだけで完結させない
  • 特に業務上の重要なやり取りは、電話や対面など別経路で確認する

そして、少しでも疑わしいと感じたときは、あわてず、一人で判断せず、最も安全と認められる方法を考えて行動することが重要である。見かけの「本物らしさ」に惑わされず、確認を前提に行動する習慣を、個人と組織の双方で定着させることで、サイバー詐欺の被害を未然に防ぐことができる。

会員登録でリスクマネジメントがさらに加速

会員だけが見られるリスクの最新情報や専門家のナレッジが盛りだくさん。
もう一つ上のリスクマネジメントを目指す方の強い味方になります。

  • 関心に合った最新情報がメールで届く!

  • 専門家によるレポートをダウンロードし放題!

  • お気に入りに登録していつでも見返せる。