「社長からの至急の送金指示」が来たとき|公的機関が注意喚起する手口と止める手順
実在する自社の社長名で、会社名が件名に入ったメールが届く。「新しい案件で至急の資金が必要だ」と書かれている。差出人のアドレスは見慣れないものですが、忙しい社長が個人のアドレスから送ってきたようにも見える。
先に結論をお伝えします。この手口は、見破る技術では止まりません。止まるのは手順です。しかもその手順は、IPAと警察庁という2つの公的機関が、ほぼ同じことを推奨しています。確認の経路を、届いた経路とは別に用意することです。
公的機関が説明している3段階
まず、現に注意喚起されている手口を正確に押さえます。IPA(情報処理推進機構)の「社長等をかたる詐欺メールに注意!」と、警察庁SOS47の「法人を対象とした詐欺(ニセ社長詐欺)に注意!」は、ほぼ同じ流れを説明しています。
| 段階 | 何が起きるか |
|---|---|
| 1 | 経営者になりすました者から、公開されている法人のメールアドレスに電子メールが届く。実在する社長名・会社名が使われるため気づきにくい |
| 2 | 「新しいプロジェクトのため」などと称して、SNSグループの作成と、招待用QRコードの返信を指示される |
| 3 | SNSグループ内でやりとりし、法人の口座残高を回答させるなどしたうえで、事業資金が至急必要だとして指定口座に送金させる |
IPA・警察庁が2026年8月29日時点で公開している注意喚起の記載にもとづく
IPAは、届くメールの特徴も挙げています。差出人の表示が自社や取引先の社長名・社員名になっている場合がある。アドレスはフリーメールである。宛先が自社のメーリングリストであることが多い。件名が自社の会社名になっていることが多い。
ここで注目したいのは、1段階目がメールで完結していないことです。いきなり送金を求めるのではなく、まず別の場所へ移動させる。この構造が、次章の話につながります。
「他の人は入れないように」が手口の核心
IPAが挙げているメールの特徴の中に、この手口の本質が現れている一文があります。本文で、こう指示されるというのです。
LINEのグループを作成しQRコードを返信しろ/グループには他の人は入れないように
「他の人は入れないように」。この一言が、対策を決めます。
攻撃する側は、第三者の目が入るとこの手口が成立しないことを分かっています。だからわざわざ、人数を絞るよう指示している。裏を返せば、誰かもう一人が見るだけで崩れるということです。
この構造は、対策の設計をとても単純にします。偽物を見抜く必要はありません。相手が用意した場所の外に、確認を持ち出せばいい。
ただし、ここに1つ注意点があります。警察庁は「SNSグループには、振込権限を持った担当者を含めるよう指示を受ける場合もあります」とも書いています。攻撃する側も、必要なら人を増やさせるということです。
ですから「二人で見れば安心」ではありません。効くのは人数そのものではなく、相手が指定していない経路で確かめることです。同じグループの中で人数だけ増やしても、そこは相手が用意した場所のままです。
たとえるなら、路上で「他の人には言わないで」と持ちかけられる話と同じです。内容が正しいかどうかを自分で判断しようとするから難しくなる。「他の人に言うな」と言われた時点で、他の人に言えば済みます。
「至急」という言葉が担っている役割
公的機関の説明にある3段階目を、もう一度見てください。「事業資金が至急必要だ」という形で送金を求めています。
この「至急」は、単に急いでいるという意味ではありません。確認する時間を奪うために置かれています。
前章で見たとおり、この手口は第三者の目が入ると成立しません。ところが「他の人には言うな」とだけ指示すると、さすがに不自然です。そこで「急いでいるから」という理由をつけて、確認の手続きを飛ばさせる。結果として、人を減らすのと同じ効果が生まれます。
つまり「他の人を入れるな」と「至急」は、同じ目的の両輪です。どちらも、確認に関わる人数と時間を減らすために置かれています。
この理解は、実務で1つの判断基準を与えてくれます。「急かされている」こと自体を、確認を強める合図として扱う。本物の急ぎであれば、確認に数分かかっても事は進みます。数分の確認で壊れる依頼のほうが、むしろ疑わしいと考えられます。
非常口のようなものです。普段は誰も通りませんが、慌てている時ほど必要になる。慌てている時に手順を省く設計にしてしまうと、いちばん必要な場面で機能しません。
だから承認の流れを決めるときは、「急ぎの場合は省略してよい」という例外を作らないことが要点になります。例外を作った瞬間に、攻撃する側はその例外を狙います。急ぎのときこそ通る道を、あらかじめ用意しておくほうが安全です。
2つの機関の推奨が一致している
IPAと警察庁が推奨している対策を並べると、言葉は違っても中身がほぼ重なります。
| 観点 | IPA | 警察庁 |
|---|---|---|
| 報告 | 不審メールの報告手順を作成し実施する | 法人内での情報共有 |
| 送金 | 振込支払い時の二重チェック等の承認フローを構築 | 送金に関するルールの再確認 |
| 教育 | 社内全体に事例を周知し、情報セキュリティ教育を実施 | — |
| 個別対応 | 返信せず、電話などの別の方法で確認する | SNSグループへ誘導されたら通報後に速やかに退出 |
両機関が2026年8月29日時点で公開している注意喚起の記載にもとづく
どちらの推奨も、中心にあるのは手順です。報告先を決めること、承認を二重にすること、別の方法で確認すること。道具ではなく、決めごとと段取りが並んでいます。
なぜそうなるのか。IPAはビジネスメール詐欺の対策ページの冒頭で、この種の攻撃について「システムやセキュリティソフトによる機械的な防御、偽メールの排除が難しい」と説明しています。機械で弾きにくいと分かっているからこそ、手順の話が前に出てくるという順序です。
もちろん、ウイルス対策や多要素認証といった技術的な備えも同じページに挙げられています。それらを不要だと言っているのではなく、この手口に限っては機械だけでは足りない、という位置づけです。
これは中小企業にとって、実は良い知らせです。予算のかかる道具を買わなくても、今日から始められる対策だということになります。
社内の決まりごとをどう文書にまとめるかは、生成AIの社内ガイドライン作成ガイドで全体の設計を扱っています。
IPAの答えは「メール以外の方法で確認する」
IPAには、この種の詐欺に特化したビジネスメール詐欺(BEC)の対策ページもあります。そこに書かれている対策の柱は3つで、送金についての記述はこの一行です。
急な振込先や決済手段の変更等が発生した場合、取引先へメール以外の方法で確認する
「メール以外の方法で」。短い一文ですが、ここに考え方が凝縮されています。
なぜ「メール以外」なのか。依頼が届いた経路の中では、その依頼が本物かどうかを確かめられないからです。偽物の差出人に「これは本物ですか」と返信しても、返ってくるのは「本物です」という返事だけです。
合鍵を渡してきた人に「この鍵は本物ですか」と尋ねるのと、同じようなものです。聞く相手が間違っています。確かめるなら、鍵屋か大家に聞く必要があります。
だから、確認は届いた経路とは別の経路で行います。メールで来たならメールで返さない。SNSで来たならSNSで返さない。以前から知っている連絡先に、こちらから連絡します。
ここで大事な補足があります。メールに書かれている電話番号にかけてはいけません。それは「別の経路」ではなく、同じ経路の続きです。使うのは、名刺や社内の連絡網など、その依頼が届く前から手元にあった番号です。
なお、IPAの対策ページに書かれているのは「メール以外の方法で確認する」という一般的な指示であり、電話を名指しで推奨しているわけではありません。電話は選択肢の一つで、直接会う、社内の別の担当者を通す、といった方法も同じ効果を持ちます。
AIで何が変わり、何が変わらないのか
ここでAIの話をします。ただし、煽るためではありません。
IPAが2026年4月に公開した「AI利用者のためのセキュリティ豆知識」(2025年12月版)は、「ここから始めるAIセキュリティ対策」の5項目のうち1つを、「外見では詐欺師を見破れないと心得る」に割いています。原文はこうです。
本物と見分けのつかない精巧なフェイク画像・動画・音声を今では誰もが簡単に作れてしまう状況があります
画像・動画に加えて「音声」が明記されています。そして、この項の推奨がまた同じ方向を向いています。
機密情報の送信や多額の送金などの重要な行動を促すメールやオンライン会議での依頼を受け取った場合にはその依頼が本物かどうかを確認する二重・三重のチェックを欠かさないようにしましょう
「オンライン会議での依頼」まで射程に入っています。そして答えは「二重・三重のチェック」。BEC対策ページの「メール以外の方法で確認する」と、同じことを言っています。
ここで、この記事の要点をはっきりさせておきます。
| AIで変わったこと | AIでも変わらないこと |
|---|---|
| 見た目・声・映像の作りやすさ | 送金には、こちらの操作が要る。そこに人を挟めば止まる |
| 日本語の自然さ | 別経路の確認は、経路の中身が偽装されても効く |
| 説得の速さ | 第三者の目が入ると成立しないという構造 |
偽装が上手くなるほど、「見破る」は難しくなります。しかし「確かめる」の難しさは変わりません。ここが、この記事で最もお伝えしたい一点です。
声が本物そっくりでも、その声が「別の番号にかけ直す」という行為を止めることはできません。偽装は入力を作れますが、こちらの手順までは作れません。
なお、AIが作った画像や音声をAIに判定させる方法は、確実な解にはなりません。この点はAIセキュリティ対策チェックリストで扱っている考え方と同じで、検知に頼るほど運用は脆くなります。
疑う方向に振り切ると、本物の依頼まで止まる
IPAの同じ項目に、見落とされがちですが重要な指摘があります。
フェイクがあまりに多すぎるせいで本物の情報がフェイクに見えてしまう「嘘つきの配当」という現象が広がりつつあることも懸念されています
偽物が増えると、本物まで疑われるようになる。これは業務にとって、無視できない副作用です。
社内で「怪しいものは全部止めろ」という運用にすると、本当に急ぎの決裁まで止まります。そして止まる回数が増えると、現場は必ず抜け道を作ります。結果として、対策そのものが形骸化します。
だからこの記事は「疑いましょう」とは書きません。疑うかどうかは人の感覚に依存し、忙しい日ほど鈍ります。代わりに「確かめる」を手順にします。感覚ではなく手続きにすれば、忙しさに左右されません。
空港の保安検査のようなものです。係員が乗客の人相を見て怪しい人だけを止めているわけではありません。全員が同じ手続きを通ります。だから「自分は疑われた」という話にならず、運用が続きます。
この「感覚ではなく手続きにする」という発想は、AIの判断を業務に組み込むときにも同じように効きます。判断の記録を残す設計についてはAIの判断に説明責任を持たせる設計で扱っています。
経営者自身が気をつけること
ここまでは、依頼を受け取る側の話でした。この手口には、経営者本人にしかできない備えもあります。
IPAの「外見では詐欺師を見破れないと心得る」の項に、こう書かれています。
自分自身・家族・業務上の関係者などを模倣したフェイク生成の材料となる顔写真や声といったデータをSNSで安易に公開しないようにする配慮も重要です
顔写真と声が「材料」だと明記されています。そして経営者は、立場上この材料を公開しやすい側にいます。会社紹介の動画、セミナーの登壇記録、インタビュー、SNSでの発信。いずれも事業のためにやっていることで、やめる必要はありません。
ただし、公開している自覚は持っておく価値があります。自社の代表の顔と声が公開されているなら、それを使った依頼が届く前提で承認の流れを作る。「うちは小さい会社だから狙われない」という判断が、この点では成り立ちにくくなっています。
IPAが挙げているメールの特徴を思い出してください。宛先は自社のメーリングリスト、件名は自社の会社名。どちらもWebサイトを見れば分かる情報です。公開されている情報だけで、この手口は組み立てられます。
表札と郵便受けの関係のようなものです。表に出しているから悪いのではなく、出ている前提で鍵をかけるかどうかの話です。
承認の流れを作る|誰が・いくらから・どう確かめるか
では、具体的に何を決めればよいのか。IPAが言う「二重チェック等の承認フローを構築」を、中小企業でも回る形にすると、決めることは3つだけです。
決めること1|いくらから二重確認にするか(金額の線)
すべての支払いを二重確認にすると、間違いなく回らなくなります。だから線を引きます。
線の引き方に正解はありませんが、考え方はあります。「この金額が出ていったら、月の資金繰りに影響が出る」という額を基準にすると、社内で合意が取りやすくなります。少額の支払いまで巻き込むと、確認する側が慣れてしまい、肝心なときに機能しません。
たとえるなら、火災報知器を敏感にしすぎると、鳴っても誰も逃げなくなるのと同じことです。止める回数は、少ないほうが効きます。
決めること2|誰が確認するか(人の線)
ポイントは「依頼を受け取った人以外が関わる」ことです。同じ人が二回確認しても、経路は1本のままです。
中小企業では担当者が一人しかいない業務も多いはずです。その場合でも、承認だけは別の人が行う形にできます。経営者本人でも構いません。重要なのは、依頼が届いた人と、お金を動かす判断をする人が、別であることです。
決めること3|どう確かめるか(経路の線)
前章のとおり、依頼が届いた経路とは別の経路を使います。ここで実務的に効くのが、確認用の連絡先をあらかじめ登録しておくことです。
取引先ごとに、担当者名と電話番号を社内で共有された場所に置いておく。急な依頼が来たときに「どこにかければいいのか」を探すところから始めると、その手間が確認を省く理由になります。先に用意しておけば、確認は数十秒で終わります。
取引先やベンダーを審査する場面で同じ考え方をどう使うかは、AIベンダーのセキュリティを見極める設計で扱っています。
自社の名前が使われる側になったら
もう1つ、見落とされやすい立場があります。自社の社長名や会社名が、取引先を騙すために使われる場合です。
IPAが挙げている特徴のうち「差出人表示が自社や取引先の社長名・社員名になっている場合がある」という記述は、両方向を指しています。自社が被害者になる経路と、自社の名前が加害の道具に使われる経路の両方があるということです。
後者が起きると、金銭的な被害は取引先側に出ます。しかし信用の毀損は自社に来ます。「あの会社の名前で変なメールが来た」という話は、事実がどうであれ広がります。
備えは2つあります。
1つ目は、平時のうちに取引先へ伝えておくことです。「当社から振込先の変更をメールだけでお願いすることはありません」と、契約時や請求書の様式に一文入れておく。これは相手に手順を強いるのではなく、こちらの決めごとを宣言するだけなので、角が立ちません。
2つ目は、連絡先が変わったときの伝え方を決めておくことです。担当者の交代や口座の変更は、実際の業務でも起きます。そのときに毎回メールだけで済ませていると、本物と偽物の区別がつかない状態を自分で作ることになります。
予防接種のようなものです。何も起きていないときに一手間かけておくと、実際に起きたときの被害が小さくなる。起きてから始めても間に合わない類の備えです。
こうした社外への説明を、セキュリティの取り組みとして対外的に示す考え方は、AIセキュリティを選ばれる与信に変える設計で扱っています。
明日から始める3つの手順
ここまでを、実行できる形にまとめます。
1つ目は、金額の線を決めることです。いくらを超えたら必ず二人以上が関わるのか。数字を1つ決めるだけで、承認の流れは形になります。
2つ目は、確認用の連絡先を登録することです。主要な取引先と、社内の決裁者。名刺や既存の連絡網から、社内で共有された場所へ移しておきます。
3つ目は、報告先を決めることです。不審なメールを受け取った人が、誰に言えばいいのか。IPAは報告手順の作成と実施を、警察庁は法人内での情報共有を推奨しています。この手口は第三者の目が入ると成立しないので、報告先が決まっているだけで効きます。
把握されていない利用やルールの外側での運用が社内に広がっていると、こうした手順はすり抜けられます。その状態への対処はシャドーAI対策ガイドで扱っています。
決めたあと、守られ続けるようにするには
この種のルールは、決めた直後がいちばん守られ、時間とともに緩みます。特に、一度も本物の詐欺に遭遇しないまま数年が過ぎると、「形式的な手続き」として省略されはじめます。
効果があるのは、ルールを覚えてもらうことではなく、手順の側に組み込んでしまうことです。振込の申請書に確認欄を1つ足す。決裁の画面に「別経路で確認したか」の項目を作る。覚えていなくても通れない形にすれば、意識に頼らずに済みます。
IPAは社内全体への事例の周知と情報セキュリティ教育の実施も推奨しています。教育で意識を高め、手順で意識に頼らなくする。この2つは対立せず、両方あって続きます。
まとめ|見破る側ではなく、確かめる側に立つ
整理します。IPAと警察庁が注意喚起している手口は、メールで始まり、SNSグループへ誘導し、送金させる3段階です。そして攻撃する側は「グループには他の人は入れないように」と指示します。第三者の目が入ると成立しないことを、相手が知っています。
両機関の推奨は一致しており、どちらも中心に置いているのは手順です。報告先を決める。承認を二重にする。メール以外の方法で確認する。IPAが「機械的な防御、偽メールの排除が難しい」と書いているとおり、この手口は道具だけでは弾き切れません。
AIによって、見た目も声も映像も作りやすくなりました。IPAも音声とオンライン会議を名指ししています。ただし、変わったのは「偽物の作りやすさ」であって、「別の経路で確かめる」ことの有効性ではありません。どれだけ精巧な声でも、こちらが以前から知っている番号にかけ直す行為を止めることはできません。
私たちが実務で大事だと考えているのは、疑う力を鍛える方向に進まないことです。疑いは人によってばらつき、忙しい日ほど鈍ります。そして疑う運用は「嘘つきの配当」を招き、本物の依頼まで止めてしまいます。
金額の線、人の線、経路の線。この3つを決めるだけで、見破れなくても止まる仕組みになります。自社でどこから手をつけるべきか迷われている場合は、無料相談でも承っています。
よくある質問
AIで社長の声を作られたら、もう見破れないのではないですか?
見破る方向に頼らない設計にすれば、声が本物かどうかは論点でなくなります。IPAは「AI利用者のためのセキュリティ豆知識」で、本物と見分けのつかないフェイクの画像・動画・音声を誰もが簡単に作れる状況があるとしたうえで、機密情報の送信や多額の送金などを促すメールやオンライン会議での依頼を受け取った場合は、その依頼が本物かどうかを確認する二重・三重のチェックを欠かさないよう求めています。見破るのではなく確認するという方向です。IPAはビジネスメール詐欺の対策ページでも「急な振込先や決済手段の変更等が発生した場合、取引先へメール以外の方法で確認する」と書いています。届いた経路とは別の経路で確かめれば、その経路の中身が偽装されていても関係がなくなります(2026年8月29日時点の公開情報)。
公的機関が実際に注意喚起している手口はどんなものですか?
IPAと警察庁が説明している手口は3段階です。まず経営者になりすました者から、公開されている法人のメールアドレスに電子メールが届きます。実在する社長名や会社名が使われるため気づきにくくなっています。次に「新しいプロジェクトのため」などと称して、SNSグループの作成と招待用QRコードの返信を指示されます。最後にそのグループ内でやりとりし、法人の口座残高を回答させるなどしたうえで、事業資金が至急必要だとして指定口座に送金させます。IPAはメールの特徴として、差出人表示が自社や取引先の社長名になっていること、アドレスがフリーメールであること、宛先が自社のメーリングリストであることが多いこと、件名が自社の会社名になっていることが多いことを挙げています(2026年8月29日時点の公開情報)。
何から始めればいいですか?
3つあります。1つ目は、いくらから二重確認にするかという金額の線を決めることです。全部を二重確認にすると回らなくなるので、線を引いて、それを超えたら必ず二人以上が関わる形にします。2つ目は、確認に使う連絡先をあらかじめ登録しておくことです。届いたメールに書かれた番号ではなく、以前から使っている番号にかけ直します。IPAは「メール以外の方法で確認する」と書いています。3つ目は、不審なメールを誰に報告するかを決めておくことです。IPAは不審メールの報告手順を作成して実施すること、警察庁は法人内での情報共有を推奨しています。この手口は攻撃する側が「グループには他の人は入れないように」と指示するもので、第三者の目が入ると成立しません。報告先が決まっているだけで、成立しにくくなります(2026年8月29日時点の公開情報)。
参考にした情報
- IPA 独立行政法人 情報処理推進機構|社長等をかたる詐欺メールに注意!
- 警察庁 SOS47|法人を対象とした詐欺(ニセ社長詐欺)に注意!
- IPA|ビジネスメール詐欺の対策について
- IPA|AI利用者のためのセキュリティ豆知識(2025年12月版・2026年4月公開)
本記事は2026年8月29日時点で公開されている情報にもとづいています。公的機関の注意喚起は更新される場合があるため、社内ルールを決める前に最新の記載をご確認ください。