AIフィッシングとディープフェイク詐欺の進化:今日から使える自衛チェックリスト
AIはフィッシング文面を自然に整え、知人の声や映像に似た素材を短時間で作れます。しかし、本物らしい表現が送信者の身元を保証するわけではありません。まず会話の流れを止め、以前から知っている電話番号や公式アプリなど別の経路で確認してから、支払い、ログイン、ファイル操作を進めるのが基本です。
どのAIが使われたかを見抜く必要はありません。突然の緊急性、秘密の要求、振込先の変更、パスワードや認証コードの要求があれば、先に行動を止めてください。
AIが変えるのは見せ方で、狙いは変わらない
従来のフィッシングには、不自然な日本語や崩れた書式が手掛かりになる場合がありました。生成ツールは口調や言語を整え、上司、家族、銀行、配送会社、サポート担当者らしいメッセージを作れます。合成された音声や映像が加わると、知っている相手だと錯覚しやすくなります。
それでも狙いは、パスワード、ワンタイムコード、ログイン承認、悪意ある添付ファイルの実行、アカウント回復権、送金などです。文章や声の完成度ではなく、何を求められているか、通常の確認手順を相手が受け入れるかで判断します。
役職、旅行写真、家族関係、取引先、直近のイベントといった公開情報も、もっともらしい筋書きの材料になります。細部が正しいのは調査された証拠にはなっても、本人である証拠にはなりません。
確認する時間を奪う圧力に注意する
「アカウントがすぐ停止する」、「上司から内密に頼まれた」、「家族が話せない状況にある」、「今すぐ払わないと間に合わない」といった言葉は、考える時間を縮めます。知らないチャットアカウントへの移動、普段の社内承認の省略、新しい振込先への変更も警戒すべき変化です。
一つの特徴だけで真偽は決まりません。本当の同僚が急いでいることも、偽の連絡が落ち着いていることもあります。新しい番号、不自然な時間帯、秘密の要求、支払い情報の変更、折り返しを嫌がる態度が重なるほど危険度は上がります。
HTTPSで開くページでも、偽のログイン画面である可能性は残ります。重要なサービスはメッセージ内のリンクではなく、保存済みのブックマークや公式アプリから開いてください。突然の電話に指示されて遠隔操作ソフトを入れてはいけません。
受信した連絡とは別の経路で本人確認する
いったん通話や返信を終え、以前から保存している番号で本人に連絡します。家族の緊急事態なら当人へ電話し、別の家族にも確認します。仕事の支払いなら社内名簿から連絡し、通常の経理・セキュリティ手順を守ります。銀行や配送会社を名乗る場合は、自分で開いた公式アプリや明細に記載された窓口を使います。
共有している出来事を質問する方法は補助になりますが、答えがSNSから推測できる場合もあります。家族で確認用の合言葉を決めるなら、公開投稿や普段のグループチャットには書かない運用も必要です。
映像があるだけで本人確認が完了するわけではありません。反応に違和感があれば、いつものアカウントからかけ直す、話題を変える、既存の承認手続きに戻す、といった提案をします。通話中に偽物だと証明するより、判断を相手が支配していない経路へ移すことが大切です。
怪しい連絡が来る前にアカウントを固める
重要なアカウントごとに異なるパスワードを設定し、パスワードマネージャーで管理します。利用できるならパスキー、セキュリティキー、認証アプリを選び、自分が始めていないログイン通知は承認しません。ワンタイムコードを電話の相手やサポート担当者に伝えないでください。
回復用メール、電話番号、ログイン中の端末、メール転送ルール、連携アプリも定期的に確認します。受信箱を先に奪われると、その後のなりすましはさらに信じやすくなります。OS、ブラウザー、メッセージアプリ、文書閲覧ソフトを更新し、不要な拡張機能は削除します。
家族関係、旅行予定、職務、社内権限を結び付けられる公開情報も減らしましょう。AIサービスへ資料を送る際は、AIチャットへ入力する前のプライバシーガイドを参考に、不要な個人情報や秘密を先に取り除きます。
VPNは通信を守るが、相手の身元は判定しない
カフェ、空港、ホテルなどの共有Wi-Fiでは、VPNが端末からVPNサーバーまでの通信を暗号化し、ローカルネットワークから観察される情報を減らします。接続先には、利用中の回線ではなくVPNサーバーの公開IPが見えるようになります。
一方で、VPNは電話の相手が家族かどうかを判断できず、偽サイトを公式サイトへ変えたり、渡した認証コードを回収したり、すべての悪意ある添付を止めたりもしません。VPNが守れるデータと守れない範囲も確認すると、役割の境界が分かります。
VPNはHTTPS、公式アプリ、アカウント保護、更新、別経路での確認と組み合わせます。一つの道具だけを完全な防御と考えないことが重要です。
すでに応答した場合は被害拡大を止める
怪しいページにパスワードを入力したら、信頼できる端末で本物のサービスを開いて変更し、同じパスワードを使い回したアカウントも直します。見覚えのないセッションを解除し、回復設定を確認して、公式窓口へ連絡します。認証コードを伝えた、またはログインを承認した場合は、その事実も報告してください。
送金や決済をした場合は、確認済みの番号から銀行や決済事業者へ直ちに連絡します。メッセージ、送信者情報、取引番号、時刻を保存し、証拠集めのために相手との会話を続けないでください。地域の相談・通報窓口を利用し、名前を使われた本人や組織にも知らせます。
業務アカウントや会社端末が関係するなら、情報システムやセキュリティ担当へ早く伝えます。早期報告ほど、アクセスの無効化、転送ルールの確認、同僚への二次被害防止につながります。
不審な依頼を受けたときの確認項目
- リンク、支払い、コード共有、ログイン承認の前に止まる。
- 求められている行動と、誤った場合の損失を確認する。
- 別に入手した信頼できる連絡先で本人や組織へ確認する。
- 公式アプリやブックマークから自分でアカウントを調べる。
- 通常の支払い、回復、社内承認の手順を省略しない。
- すでに行動したら、恥ずかしがらず速やかに報告する。
AIはなりすましを流ちょうにできますが、別経路での確認を消すことはできません。数秒止まり、信頼できる連絡先へ切り替えるだけで、相手が会話全体を支配するという詐欺の強みを崩せます。