サイバーセキュリティ責任者の4分の3が、過去1年間に自社でディープフェイクの疑いがあるインシデントに直面したと回答しました。しかも、被害に遭った企業の4分の1では、損失額が合計100万ドルを超えたといいます。新たに公表された報告書が警告しています。
9月28日に公表された「2026 Pindrop Deepfake Readiness Index」は、ディープフェイク攻撃の脅威と、企業の防御態勢との間に大きな隔たりがあると指摘しています。
ディープフェイクとは、AIで生成した人物の音声や動画のことです。技術は年々高度化しており、見聞きする側が実在の人物の映像ではないと見抜くことは難しくなっています。
サイバー犯罪者は、ハッキングや詐欺の手口としてディープフェイクを活用するようになっています。同僚や上司、CEOになりすまし、被害者をだまして機密情報を渡させたり、不正な送金をさせたりします。
北朝鮮の国家支援ハッカーがディープフェイクを使い、偽のITワーカーになりすまして求職し、テクノロジー企業やソフトウェア企業に採用されていた例も知られています。
Pindropが米国のセキュリティ責任者250人超を対象に実施した調査では、74%が過去12か月の間にディープフェイク攻撃の疑いがある事案に遭遇したと答えました。このうち4分の1が、1件のインシデントで100万ドル超の損失を報告しています。また、ディープフェイク攻撃を受けた企業の49%近くが、50万ドルの損失を報告しました。
ディープフェイク攻撃の金銭的コストには、直接的な損失のほか、インシデントの復旧にかかる費用や、攻撃への対応に従業員が費やした時間やリソースも含まれています。
取締役会は脅威を十分に理解していない
ディープフェイク攻撃にはセキュリティ上のリスクと金銭的被害がありますが、セキュリティ責任者たちは、取締役会がその深刻さを理解していると確信できずにいます。インシデントが起きれば、企業は重大なデータ窃取や金銭的被害に遭いかねません。
報告書によると、回答者の4分の3は、ディープフェイク対策が取締役会や経営層の課題になるのは、経営幹部がディープフェイク攻撃でなりすまされるか、だまされたときだと答えました。
一方、セキュリティ責任者の93%は、自社がディープフェイク攻撃の脅威に立ち向かう準備がいまだ整っていないと懸念しています。
Pindropの調査担当SVPであるエリー・クーリー(Elie Khoury)氏は、次のように述べています。「攻撃者は、高度なセキュリティ対策を回避する最も簡単な方法の一つが、その対策が信頼するよう設計された人間になりすますことだと気づいています。ディープフェイクは、見慣れた顔や声といった、私たちが本能的に頼る本人確認の手がかりを、攻撃対象へと変えてしまいます」
同氏は「企業は、システムやデバイスの保護に注いでいるのと同じ厳格さを、重要な意思決定が行われる生身の人間同士のやり取りにも持ち込む必要があります」と付け加えました。
Gartnerが最近公表した報告書も、CISO(最高情報セキュリティ責任者)は高度化するディープフェイクの台頭を踏まえ、対応手順書を見直す必要があると警告しています。
ディープフェイク攻撃への対策としては、見分け方について従業員を訓練すること、多要素認証(MFA)などフィッシング耐性のある対策を全システムに導入すること、セキュリティチームが不審な通信やなりすましの兆候に目を光らせることが推奨されています。
翻訳元: https://www.infosecurity-magazine.com/news/deepfakes-costly-reality-for/