「社長の名前で『至急、対応してほしい件がある』とメールが来た。日本語も自然で、署名もそれらしい。本物なのか、もう見分けがつかない」。経理や総務を兼ねている情シス担当者から、こんな声を聞くことが増えました。
少し前までは「日本語がおかしい」「敬語が変」といった違和感が、怪しいメールに気づく手がかりでした。ところが生成AIの普及で、その手がかりは急速に当てにならなくなっています。「年に一度、訓練メールを送っているけれど、本当に効いているのだろうか」と不安に思っている方も多いのではないでしょうか。
この記事では、公的機関の資料と最新の研究論文をもとに、生成AIでフィッシングやビジネスメール詐欺(BEC)の何が変わったのか、訓練はどこまで頼れるのかを整理し、「技術」「アカウント」「業務」の 3 層で運営者がやるべきことをまとめます。結論を先に言うと、文面で見抜くことを前提にせず、送金や口座変更は手続きで止めるのが基本です!
生成AIで何が変わったのか
文面が自然になり、「不自然な日本語」が手がかりにならない
総務省は 2025 年 9 月の要請で、生成AIを用いて自然な日本語を大量に生成できるようになり、これまで以上に精巧なフィッシングメールを送りやすくなっていると指摘しています(総務省「フィッシングメール対策の強化について(要請)」)。フィッシング対策協議会のガイドライン 2026 年度版も、生成AIによる自然な文章や個別に最適化されたメッセージで攻撃の巧妙化が顕著になり、不自然な日本語や明らかな誤りを手がかりに見分けることが難しくなった、注意喚起だけでは被害を防ぎきれない、と述べています(フィッシング対策協議会「フィッシング対策ガイドライン 2026年度版」)。
量と個別化:一人ひとりに合わせた文面を安く大量に
IPA の「情報セキュリティ10大脅威 2026」では、「組織」向け脅威の 3 位に「AIの利用をめぐるサイバーリスク」が初めて選ばれました。ビジネスメール詐欺も同じく組織向けの 10 位に入り、9 年連続です(IPA「情報セキュリティ10大脅威 2026」)。解説書は、AI の翻訳能力の向上でフィッシングの文面を標的の母国語で違和感なく書けるようになり、言語の壁が実質的に取り払われたと説明しています。BEC についても、生成AIを悪用した手口が多様化し、文面が業界の慣例や日常のやり取りのように違和感なく巧妙で、なりすましと見抜けないことがあるとしています(IPA「情報セキュリティ10大脅威 2026」解説書[組織編])。
米国 FBI のインターネット犯罪苦情センター(IC3)の 2025 年の年次報告も、チャット型の生成AIで経営者らしい文面のメールを素早く作れることに触れ、AI が関わる BEC で企業が 3,000 万米ドルを超える損失を報告したとしています(FBI IC3「2025 IC3 Annual Report」)。
国内でも「ニセ社長詐欺」
国内では警察庁が 2026 年 2 月 13 日、経営者を名乗るメールで SNS のグループ作成を指示し、そこで法人の口座残高を回答させるなどしたうえで送金させる「ニセ社長詐欺」に注意を呼びかけています(警察庁「法人を対象とした詐欺(ニセ社長詐欺)に注意!」)。警察庁が示す流れでは、最初のメールで求められるのは SNS グループの作成などで、送金の話はグループに移ってから出てきます。業務連絡の体裁で、メールの外へ連れ出すのが特徴です。
研究で見る「AI時代のフィッシング」
ここからは、この 2 年ほどに出た研究論文を紹介します。攻撃側の能力を測った研究もありますが、ここでは手口の詳細ではなく、守る側への教訓に絞って紹介します。
📄 論文: AIが全自動で作ったスピアフィッシングは、専門家並みにクリックされた
Evaluating Large Language Models’ Capability to Launch Fully Automated Spear Phishing Campaigns: Validated on Human Subjects(Fred Heiding ほか、2024年11月、arXiv:2412.00586)は、査読前の論文(プレプリント)です。
101 人の被験者に、ありきたりのフィッシングメール、人間の専門家が作った個人向けメール、AI が情報収集から文面作成まで全自動で作ったメールなどを送り、メール内のリンクを押した割合を比べました。AI が全自動で作ったメールのクリック率は 54% で、専門家が作ったメールと同じ水準でした。ありきたりのフィッシングメールは 12% にとどまっています。著者らは、AI によって攻撃者がより多くの相手を低いコストで狙えるようになると分析しています。一方で、言語モデルにメールの意図を判定させると、人が見逃したメールも高い精度で見抜けたと報告しており、防御側にも AI が使えることを示しています。
運営者にとっての意味は、「宛先の名前や業務内容まで正しく書かれた、自然なメール」が、もはや本物の証拠にならないということです。
📄 論文: 290万通の実メールに見る「電話をかけさせる」請求書詐欺
A Large-Scale Empirical Study of Modern Phishing Email Content(Jaehwan Park ほか、2026年9月、arXiv:2609.30683)は、査読前の論文(プレプリント)です。
フィッシング対策の国際団体 APWG と共同で、2025 年 6 月から 2026 年 6 月までの 13 か月に集めた実際のフィッシングメール 290 万通を、文面と添付ファイル(画像・PDF・カレンダーの招待)まで含めて分析しました。全体ではリンクを開かせる誘導が最も多い一方、請求書をテーマにしたメールでは、電話などメールの外で連絡させる誘導が 2015 年の 6.7% から 2025 年には 46.9% まで増えていました。
運営者にとっての意味は、「リンクが無いから安全」とは言えないことです。メールに書かれた電話番号へかけさせる手口を前提に、確認の連絡先は手元の台帳から選ぶ運用にしておきましょう。
訓練は効くのか:「効かない」と「続ければ効く」
訓練メールについては、一見すると正反対の結果が出ています。ただし 2 本は対象も訓練のやり方も違う研究です。違いを押さえて並べて読むと、訓練をどう位置づければよいかが見えてきます。
📄 論文: 1万2千人規模の再現研究では、全体として訓練の効果は確認できなかった
Anti-Phishing Training (Still) Does Not Work: A Large-Scale Reproduction of Phishing Training Inefficacy Grounded in the NIST Phish Scale(Andrew T. Rozema ほか、2025年6月、arXiv:2506.19899)は、ACM Web Conference 2026(WWW 2026)で発表された論文です。
米国のフィンテック企業 1 社の従業員 12,511 人を、訓練なし・訓練のみ・訓練と演習の 3 群に振り分け、模擬フィッシングへの反応を比べた再現研究です。全体として、訓練はクリック率にも報告率にも統計的に意味のある効果を示しませんでした。見分けにくいメールに限ると訓練群のクリックが減る傾向も一部に見られましたが、著者らは効果の大きさは小さいとしています。一方で、米国 NIST が定めた見分けにくさの尺度(Phish Scale)は行動をよく予測し、見分けやすいメールのクリック率 7.0% に対し、見分けにくいメールでは 15.0% でした。
運営者にとっての意味は、「訓練を実施した」ことを安心材料にしないことです。訓練の結果は、メールの難しさを揃えて比べないと読み違えます。
📄 論文: 12か月続けた訓練で、騙される率が半減した
Sustaining Cyber Awareness: The Long-Term Impact of Continuous Phishing Training and Emotional Triggers(Rebeka Toth ほか、2025年10月、arXiv:2510.27298)は、IEEE BigData 2025 採録(abs のコメント欄の記載)です。
20 の組織の 1,300 人超に、12 か月で 13,000 通超の模擬フィッシングを送った長期の研究です。継続的な訓練と対象を絞った教育で、騙される率は 6 か月以内に半分になりました。また、人の入れ替わりがあると意識の水準が揺らぐことも示しています。
運営者にとっての意味は、訓練をやるなら単発ではなく継続し、新しく入った人や異動した人を確実に対象に含めることです。
2 本からわかること
1 社で訓練の有無と方法を比べた研究と、複数の組織で 1 年間訓練を続けて変化を追った研究とでは、対象も測り方も違います。どちらが正しいという話ではありませんが、少なくとも「訓練さえすれば防げる」とは言えません。続ければ効果が出る可能性はあるものの、それでも騙される人はゼロになりません。だからこそ、人が騙されても被害にならない仕組みを別に用意しておく必要があります。
運営者のやること:技術・アカウント・業務の 3 層
技術:DMARC は「効く範囲」を知って入れる
IPA は BEC 対策として送信ドメイン認証の導入を挙げ、DMARC や SPF・DKIM で自社ドメインを騙ったなりすましメールを受信できないようにするとしています(IPA「情報セキュリティ10大脅威 2026」解説書[組織編])。
ただし効く範囲には限りがあります。2026 年 5 月に標準化された DMARC の仕様 RFC 9989 自身が、DMARC が直接防げるのはドメインの完全一致のなりすましに限られ、見た目の似たドメインや表示名の悪用には対処しないと明記しています(RFC 9989)。実際、フィッシング対策協議会のレポートでは、2025 年後半に攻撃者が自分で取得した別のドメインで DMARC に合格させる手口が急増し、12 月には全体の約 75.3% を占めました(フィッシング対策協議会「フィッシングレポート 2026」)。乗っ取られた取引先の正規アカウントから届くメールも、認証そのものは通ってしまいます。DMARC は土台であって、BEC 全体を止めるものではありません。
あわせて IPA は、フリーメールから届いたメールの件名や本文に注意書きを加える仕組みが、偽メールを見分ける助けになるとしています(IPA「ビジネスメール詐欺(BEC)の特徴と対策」)。見慣れない送信元を目立たせる工夫も重ねましょう。
アカウント:乗っ取りの起点をふさぐ
BEC の準備段階では、メールアカウントの乗っ取りが起点になることがあります。IPA の解説書は、通信の間に入って認証を突破する手口への対策として、パスキーなどの強固な多要素認証の採用を検討するよう挙げています。被害が疑われるときは、攻撃者が仕掛けた転送設定や振り分けの設定がないかも確認します(IPA「情報セキュリティ10大脅威 2026」解説書[組織編])。普段から本人が設定していない外部への転送や、見ないフォルダへの振り分けがないか点検しておきましょう。
業務:別経路の確認と二人承認を「決まり」にする
最後の砦は業務のルールです。IPA は、振込依頼や口座変更の依頼は事前に取り決めた別ルートで確認し、電話・メール単体では受け付けないこと、金銭の支払いは複数人で審査・承認して単独で完結させないことを挙げています。至急の対応を求めて考える時間を奪う手口に備え、真偽を確認する流れを前もって決めておくことも勧めています(IPA「情報セキュリティ10大脅威 2026」解説書[組織編])。
警察庁も、送金の連絡を受けたら電話や FAX などメール以外の方法で確認し、その際はメールに書かれた番号ではなく、名刺やアドレス帳の連絡先を使うよう呼びかけています(警察庁「ビジネスメール詐欺に注意!」)。上で紹介した「電話をかけさせる」請求書詐欺の研究とあわせて考えると、この一手間の価値がよくわかります。
「SNS のグループを作って」「社内には内密に」といった、メールの外へ連れ出す指示も同じルールに乗せましょう。経営者を名乗る指示ほど、承認の流れを省かないことが大切です。なお、電話やビデオ通話の声・映像も AI で偽装されうる点は、このシリーズのディープフェイク詐欺の回で詳しく扱います。
訓練は「報告しやすさ」とセットで
訓練をやめる必要はありません。ただし目的を「全員が見抜けるようにする」ではなく、「怪しいと思ったらすぐ相談・報告できる」に置き、報告の窓口を決めておくのが現実的です。結果は難しさの違うメールで比べず、継続して推移を見ます。
フィッシングとビジネスメール詐欺対策の鍵は次の3点です
- 文面で見抜くことを前提にしない
生成AIで自然な文面が安く大量に作れるようになりました。送金・口座変更・メール外への誘導は、内容にかかわらず手続きで止めます。 - 別経路の確認と二人承認を社内の決まりにする
確認の連絡先はメールに書かれた番号ではなく手元の台帳から選び、支払いは一人で完結させません。 - 技術と訓練は「効く範囲」を知って重ねる
DMARC は自社ドメインのなりすましを減らしますが、似たドメインや乗っ取られたアカウントには効きません。訓練も継続と報告のしやすさとセットで考えます。
まとめ:「見抜く」より「止める仕組み」を作ろう!
生成AIによって、フィッシングやビジネスメール詐欺の文面は自然になり、一人ひとりに合わせた内容を安く作れるようになりました。研究でも、AI が作ったメールは専門家並みにクリックされ、請求書を装ってメールの外へ連絡させる手口が増えていることが示されています。訓練の効果は研究によって割れており、人の目だけに頼るのは危うい状況です。
だからこそ、人が騙されても被害にならない「別経路の確認」と「二人承認」を、まず社内の決まりにしてしまいましょう。そのうえで DMARC や多要素認証を重ねていけば、被害の可能性を大きく下げられます。今日、経理担当の方と「社長を名乗るメールで送金を頼まれたらどうするか」を 5 分話すところから始めてみてください!
参考文献
- 総務省「フィッシングメール対策の強化について(要請)」(https://www.soumu.go.jp/main_content/001028028.pdf)2026-10-01 確認
- フィッシング対策協議会「フィッシング対策ガイドライン 2026年度版」(https://www.antiphishing.jp/report/guideline/antiphishing_guideline2026.html)2026-10-01 確認
- フィッシング対策協議会「フィッシングレポート 2026」(https://www.antiphishing.jp/report/phishing_report_2026.pdf)2026-10-01 確認
- IPA「情報セキュリティ10大脅威 2026」(https://www.ipa.go.jp/security/10threats/10threats2026.html)2026-10-01 確認
- IPA「ビジネスメール詐欺(BEC)の特徴と対策」第二版(https://www.ipa.go.jp/security/bec/hjuojm0000003cg1-att/000102392.pdf)2026-10-01 確認
- IPA「情報セキュリティ10大脅威 2026」解説書[組織編](https://www.ipa.go.jp/security/10threats/omgdg50000008fi8-att/kaisetsu_2026_soshiki.pdf)2026-10-01 確認
- 警察庁「法人を対象とした詐欺(ニセ社長詐欺)に注意!」(https://www.npa.go.jp/bureau/safetylife/sos47/new-topics/260213/01.html)2026-10-01 確認
- 警察庁「ビジネスメール詐欺に注意!」(https://www.npa.go.jp/bureau/cyber/countermeasures/bec.html)2026-10-01 確認
- FBI IC3「2025 IC3 Annual Report」(https://www.ic3.gov/AnnualReport/Reports/2025_IC3Report.pdf)2026-10-01 確認
- IETF「RFC 9989: Domain-Based Message Authentication, Reporting, and Conformance (DMARC)」(https://www.rfc-editor.org/rfc/rfc9989.html)2026-10-01 確認
- Fred Heiding ほか「Evaluating Large Language Models’ Capability to Launch Fully Automated Spear Phishing Campaigns: Validated on Human Subjects」arXiv:2412.00586(https://arxiv.org/abs/2412.00586)2026-10-01 確認
- Jaehwan Park ほか「A Large-Scale Empirical Study of Modern Phishing Email Content」arXiv:2609.30683(https://arxiv.org/abs/2609.30683)2026-10-01 確認
- Andrew T. Rozema ほか「Anti-Phishing Training (Still) Does Not Work: A Large-Scale Reproduction of Phishing Training Inefficacy Grounded in the NIST Phish Scale」arXiv:2506.19899(https://arxiv.org/abs/2506.19899)、ACM Web Conference 2026 掲載(https://doi.org/10.1145/3774904.3792467)2026-10-01 確認
- Rebeka Toth ほか「Sustaining Cyber Awareness: The Long-Term Impact of Continuous Phishing Training and Emotional Triggers」arXiv:2510.27298(https://arxiv.org/abs/2510.27298)2026-10-01 確認

