RSAC 2026で、私はRod Schultz氏(Bolster AIのCEO)と話をした。そこで明確になったメッセージは1つだった。詐欺はもはや傍流の問題ではなく、今やサイバーセキュリティの中核的な課題だ。
過去5年間で脅威情勢は劇的に変化しており、その変化の多くをもたらしているのがAIだ。
Schultz氏は、その進化を簡潔に説明した。かつては機会を狙った詐欺だったものが、今では高度に組織化され、拡張可能で、戦略的なものになっている。
攻撃者はもはや孤立したフィッシング攻撃を仕掛けるだけではない。最初の接触から侵害に至るまで被害者を誘導する、完全な「購入者ジャーニー」を構築している。
こうしたジャーニーは、信頼されているブランドやリアルなインターフェース、標的に合わせたメッセージを使って、正規のデジタル体験を模倣し、コンバージョン率を高める。
AIが参入障壁を下げ、攻撃を増幅
この変化が特に懸念されるのは、AIが参入障壁を下げたからだ。
かつては高度なスキルが必要だった巧妙な詐欺手法が、今でははるかに幅広い脅威アクターに利用可能になっている。
Schultz氏の言葉を借りれば、かつて「小雨」のように感じられた攻撃は、嵐へと変わった。高速で拡張可能なうえ、予測も難しい。
同時に、熟練した攻撃者はAIを使ってキャンペーンを高速化・洗練化し、より説得力があり、検知しにくいものにしている。
なぜ詐欺がCISOレベルの課題になったのか
今回話し合った最大の変化の1つは、組織内で詐欺がどこに位置付けられているかだ。従来、詐欺は法務部門やブランド保護チームが担当することが多かった。
しかし現在、そのモデルはもはや機能しない。Schultz氏は、詐欺が急速にCISOレベルの課題になったのは、セキュリティの成果に直接影響するからだと強調した。
攻撃者がブランドになりすまして顧客を標的にすると、実質的には組織への新たな侵入口を作り出し、従来の防御を完全に迂回している。
顧客が新たな攻撃対象になる
これは、業界全体のより大きな変化とも一致する。攻撃者は、なりすまし、フィッシング、デジタル詐欺を使い、アクセス権を得たり機密情報を盗んだりするため、顧客を主要な攻撃対象として狙うようになっている。
言い換えれば、境界は企業インフラの外側にまで広がり、あらゆる顧客とのやり取りを含むようになった。
回避型フィッシングが従来の検知を打ち破る
詐欺をさらに危険にしているもう1つの要因は、詐欺が巧妙に検知を回避するようになったことだ。
現代のフィッシングキャンペーンは、もはや静的なものではない。攻撃者は、ジオフェンシング、条件付き配信、インフラのフィルタリングといった手法を使い、対象者によって表示される内容を制御している。
標的地域の正規ユーザーには完全に機能するフィッシングページが表示される一方で、セキュリティスキャナーには何も表示されないことがある。これにより可視性の問題が生じ、検知と対応が大幅に難しくなる。
Brand Guardianアプローチの内幕
この課題に対処するため、Bolster AIはRSACでAkamaiとの新たな提携を発表し、Brand Guardianと呼ばれるソリューションを実現する。
目標は、ページ単位で事後対応する削除から、キャンペーン単位で先回りして妨害する取り組みへと移行することだ。
BolsterのAIを活用した詐欺検知とAkamaiのグローバルインフラを組み合わせることで、組織はなりすましキャンペーンをより早期に特定し、被害者の視点から観測し、大規模に停止させられる。
私が特に印象に残ったのは、このアプローチが問題の捉え方を変えていることだ。「このフィッシングページは悪意のあるものか」と問うのではなく、「これはどのキャンペーンの一部で、どうすれば完全に阻止できるか」に焦点を移す。
攻撃者がほぼ瞬時に新たなドメインやアセットを立ち上げられる世界では、この転換が極めて重要になる。
影響と露出を測定する
Brand Guardianは、攻撃の範囲をより正確に把握する機能ももたらす。セキュリティリーダーは、脅威が存在するかどうかだけでなく、何人の顧客がどの程度の期間、危険にさらされた可能性があるかも問うようになっている。
インフラのシグナルとキャンペーンデータを相関分析することで、組織は影響を定量化し始められる。これは、詐欺のシナリオでは従来、難しかったことだ。
可視性が新たな戦場になる
今回の対話を通じて、何度も話題に上ったテーマがある。それは可視性だ。
攻撃者が防御側に見えるものを制御できれば、従来の検知モデルは機能しなくなる。
組織には、グローバルかつ適応的に、そしてリアルタイムで脅威を観測する能力が必要だ。つまり、被害者と同じように攻撃を見なければならない。
詐欺とサイバーセキュリティが融合する
私の見方では、最も重要なポイントは、詐欺とサイバーセキュリティがもはや別々の領域ではないということだ。
両者は、責任の共有、新たなツール、そして異なる考え方を必要とする、単一の問題領域へと融合しつつある。
詐欺を下流の問題として扱ったり、セキュリティ機能の外部に委ねたりすると、攻撃者にすでに悪用されている隙が生まれる。
セキュリティチームが次に取るべき行動
AIが詐欺の規模と巧妙さを加速させ続ける中、セキュリティチームも同じ速さで進化する必要がある。
つまり、静的な防御から脱却し、リアルタイムの検知と妨害に投資するとともに、顧客体験が今やセキュリティ境界の一部であることを認識しなければならない。
結論は単純だ。詐欺をサイバーセキュリティの問題として考えていないなら、すでに後れを取っている。





