AI詐欺の最前線:企業の53%が「AIフィッシング」を最大のリスクに
Experianの最新調査によると、詐欺による被害額が前年と比べて「やや増加した」または「大幅に増加した」と回答した企業は60%に上りました。また、AIを悪用した詐欺の手口のうち、最も警戒されているのがAIで作成されたフィッシング攻撃でした。
Experianの最新調査によると、詐欺による被害額が前年と比べて「やや増加した」または「大幅に増加した」と回答した企業は60%に上りました。また、AIを悪用した詐欺の手口のうち、最も警戒されているのがAIで作成されたフィッシング攻撃でした。
ReliaQuestのリサーチャーによると、攻撃者が侵害したホテルのWi-Fiルーターを悪用し、ユーザーをMicrosoft 365のフィッシングサイトへ誘導していることが確認されています。この攻撃は米国内の複数の都市に加え、インドやサウジアラビアでも観測されています。こうしたDNSポイズニング攻撃は、不審な兆候をほとんど残さないまま、ユーザーをフィッシングサイトへ送り込むことができます。
Microsoftのリサーチャーは、フィッシングメールが依然として最も多い初期侵入経路であると警鐘を鳴らしています。2026年第2四半期には、毎月20億件を超えるフィッシングの脅威が検知されました。
「デーデン……デーデン……デーデン、デーデン」
この音を聞くだけで、多くの人は何が起きているのかを理解します。海、水面を切る背びれ、逃げ惑う人々。映画『ジョーズ』を何年も観ていない人でも、あの音が流れた瞬間、反射的に危険を感じ取ります。バラエティ番組の効果音として流れてきても、誰も説明を必要としません。
Fortraのリサーチャーによると、クローキングを悪用したSEOポイズニング攻撃が、2026年第2四半期に40%増加したことが確認されています。「カメレオン型SEOポイズニング(Chameleon SEO poisoning)」とも呼ばれるこの手口は、検索エンジンのクローラーとユーザーに異なるコンテンツを見せるクローキングを用い、検索結果を経由してフィッシングサイトへ誘導します。
Googleの脅威インテリジェンスグループ(GTIG)は、ヘッジファンドや金融機関を標的としたボイスフィッシング(ビッシング)キャンペーンを追跡しています。リサーチャーは、この攻撃を、かつて「BlackFile」として知られていた恐喝グループ「UNC6671」によるものと分析しています。攻撃者は社内のIT担当部署を装って従業員に電話をかけ、緊急で行わなければいけないマイグレーション作業があると伝えます。
Zimperiumのリサーチャーは、Browser-in-the-Broser(BitB)攻撃を悪用してユーザーから企業の認証情報を盗み出すフィッシングキャンペーンが、展開されていることを確認しています。攻撃者は大手企業に実在する人事担当者になりすまし、極めて精巧に作り込まれた採用面接のプロセスを装って求職者を狙います。
WIREDの記事によると、AIチャットボットは、ソーシャルエンジニアリングにおいて人を上回るほどの効果を発揮する可能性があることが、研究で明らかになりました。リサーチャーが着目したのは、「豚の屠殺詐欺(Pig Butchering)」と呼ばれるロマンス投資詐欺の一種です。この手口では、詐欺師が数週間から数か月かけて被害者との信頼関係を築き上げた後、偽の投資話へ送金するよう仕向けます。
CrowdStrikeの最新レポートによると、ソーシャルエンジニアリングは現代のサイバー攻撃において依然として中心的な役割を担っています。攻撃者の間では、ボイスフィッシング(ビッシング)に頼るケースが増えています。ソーシャルエンジニアリングが電話上で行われるため、従来のセキュリティ対策を回避でき、攻撃の痕跡もほとんど残らないためです。
サイバー保険会社Resilienceの新しいレポートによると、AIの活用によってソーシャルエンジニアリング攻撃の効果が著しく高まっています。こうした攻撃は、2026年上半期に発生した損失の85%以上を占めており、2024年上半期の20%未満から大きく上昇しました。