AIは、フィッシングメール以上にサイバー犯罪者が組織の奥深くまで侵入することを可能にしています。

Gartnerによると、過去12カ月間に音声通話でディープフェイクが関与したソーシャルエンジニアリングインシデントを少なくとも1件経験したと回答したCISOは41%に上りました。ビデオ通話についても同様の回答をしたCISOは36%でした。
調査対象となったCISOのうち79%が、過去12カ月間にフィッシング、スピアフィッシング、またはビジネスメール詐欺(BEC)のインシデントを少なくとも1件経験したと回答しています。ビッシングまたはスミッシングのインシデントを報告したCISOは58%でした。
GartnerのディレクターアナリストであるCraig Porter氏は、次のように述べています。「攻撃者は、フィッシング、ビジネスメール詐欺、合成メディア、そして複数のチャネルにまたがって集約された個人情報を組み合わせて利用できます」
さらにPorter氏は、「多くの攻撃は依然として、ユーザー、窃取された認証情報、脆弱な復旧プロセス、そしてなじみのある技術的手法に依存し続けるでしょう。CISOは、ID・アクセスリスクを評価する際と同じ規律を用いて、AIを悪用したソーシャルエンジニアリングの脅威に対抗する必要があります」と付け加えました。
この調査は、297人のシニアサイバーセキュリティリーダーを対象に、2026年3月から5月にかけて実施されました。
Gartnerが推奨する3つのステップ
従業員に「偽物を見抜く」よう教育するだけではもはや十分ではありません。メール、電話、ビデオ会議、コラボレーションツール、AIアプリケーションのいずれを経由するかにかかわらず、リスクを伴うあらゆる依頼に対して検証を行うことをデフォルトの対応にする必要があります。
アカウント復旧、特権アクセス、支払い承認は攻撃者が最も狙うワークフローであるため、フィッシング耐性のある認証、リスクベースのID制御、そして攻撃者がなりすませない検証チャネルが必要です。
こうした攻撃を検知するには、点と点をつなぐ作業が欠かせません。不審な通信やなりすましの報告は、アカウント復旧イベント、新規デバイス、権限変更、金融取引と照合して確認する必要があります。
同社は、「マルチモーダルななりすまし、操作されたAIの推奨事項、侵害または悪用されたエージェント、さらに該当する場合には意図された範囲を超えて動作するエージェントに対応できるよう、インシデント対応のプレイブックを更新してください」と指摘しています。
検知が難しくなるAI詐欺
問題は、AI技術が進化を続けており、人々が本物とAI生成コンテンツの違いを見分けることがますます難しくなっている点です。Malwarebytesの調査によると、成人の実に9割近くが、何が本物で何がAI生成コンテンツなのかもはや判別できないと回答しています。
この種の事例として最も頻繁に引き合いに出されるのが、2024年に香港で発生した事件です。ある多国籍企業の香港支社の経理担当従業員が、同社のCFOと複数の同僚が参加していると信じてビデオ通話に参加したところ、最終的に2,500万ドル超を詐欺師が管理する口座へ送金してしまいました。
Jumioの調査では、世界の回答者の69%が、AIを悪用した詐欺は従来のID盗難よりも個人の安全に対して大きな脅威をもたらすと考えていることが明らかになりました。
ディープフェイクは、北朝鮮の工作員がリモートIT労働者を装って欧米企業に潜入する際に用いる主要な手口の一つとなっています。
ディープフェイクの検知自体も課題の一つです。Vector Instituteの研究者らは、単独の技術的能力として扱われている検知手法は劣勢に立たされつつあり、生成モデルの性能向上が続く限り、今後もその劣勢が続く可能性が高いと指摘しています。
翻訳元: https://www.helpnetsecurity.com/2026/09/22/cisos-deepfake-incidents-social-engineering-survey/