人工知能によって、サイバー犯罪者は非常に巧妙なフィッシングメッセージを作成しており、最もテクノロジーに詳しいユーザーさえもだまされている。
新たな世界規模の調査で、Z世代からベビーブーム世代まで、世代を問わず、AIが作成したフィッシングメールと本物のメールを確実に見分けられる人はほとんどいないことが明らかになった。
「私たちの個人生活と仕事上の生活は非常に密接に絡み合っており、個人用デバイスと業務用デバイスの間でデータが広く行き来しています。そのため、個人データや個人用デバイスへのフィッシング攻撃が成功すれば、仕事のセキュリティが侵害される可能性があり、逆もまた同様です」と、Yubicoのチーフ・ブランド・アドボケイトであるRonnie Manning氏は述べた。
誰も無縁ではない:AIフィッシング詐欺はあらゆる世代をだましている
この調査は、Yubicoの委託を受けてTalker Researchが実施したもので、米国、英国、オーストラリア、日本を含む9カ国の就業成人18,000人を対象とした。
その結果、AIが作成したフィッシングメールを正しく見分けられた回答者はわずか46%で、54%は本物だと思うか、判断できなかった。
意外にも、認識度に年齢層による大きな違いはなかった。Z世代(45%)、ミレニアル世代(47%)、X世代(46%)、ベビーブーム世代(46%)はいずれも、詐欺を見抜くことに等しく苦戦した。
この世代間の差のなさは、AIを利用したフィッシングがテクノロジーに詳しくない高齢ユーザーだけの問題ではなく、誰もが直面する課題であることを示している。
また、この調査では、正当な人間作成のメールを正しく見分けられた回答者は3分の1未満(30%)にとどまり、ヒューマンエラーがサイバーセキュリティインシデントの大きな要因であり続けていることが浮き彫りになった。
AIがフィッシングをより巧妙にする
従来のフィッシングでは、文法ミス、不自然な言い回し、疑わしいリンクなどを使って個人や企業をだましていた。しかし、AIツールによって今では、正規のものに見える、整然としたプロフェッショナルなメッセージを、個人に合わせて作成できる。
こうしたメッセージは、社内メールや信頼できる情報源からのメッセージを模倣することが多く、自然言語モデルを使って詐欺の明らかな兆候を取り除いている。
その結果、人々はより頻繁に、より短時間でだまされるようになった。Yubicoの調査によると、回答者の44%が、過去1年以内にリンクをクリックしたり添付ファイルを開いたりするなど、フィッシングメッセージに反応したと回答した。さらに懸念されることに、13%は過去1週間以内にそうしたことがあると認めた。
若い世代は特に脆弱なようだ。Z世代の回答者の62%が過去1年間にフィッシング詐欺に反応したと答えたのに対し、ミレニアル世代は51%、X世代は33%、ベビーブーム世代は23%だった。最も一般的な攻撃手法は、メールによるフィッシング(51%)、テキストメッセージ(27%)、ソーシャルメディア(20%)だった。
こうした詐欺に引っかかった理由を尋ねたところ、被害者の34%は、メッセージが実在する信頼できる情報源から届いたように見えたと答え、25%は急いでいて内容を批判的に考えなかったと認めた。これは、認知的過負荷と信頼の悪用の両方が、フィッシングを成功させる中心的な要因であり続けていることを示している。
個人の習慣が仕事のデータを危険にさらす仕組み
こうした不注意の代償は大きい。回答者は、メールアドレス(29%)、氏名(22%)、電話番号(21%)などの個人情報をフィッシング攻撃者に開示したと報告した。職場でも、業務用メールアドレスや社内文書など、同様のデータが侵害されていた。
回答者の半数(50%)は、雇用主に知らせず個人用デバイスで業務アカウントにログインしていたと認めた。一方、40%は業務用デバイスで個人メールを確認し、19%は業務文書を個人用デバイスに保存し、17%は業務用コンピューターからオンラインバンキングにアクセスしていた。
このデジタル上の重複は、危険な「相互汚染」リスクを生み出す。攻撃者が個人アカウントに侵入すると、企業システムへ横展開できる。同期されたパスワードや共有デバイスを通じてだ。
こうしたリスクがあるにもかかわらず、個人アカウントで多要素認証(MFA)を利用していない人は依然として30%に上り、組織の40%は従業員にサイバーセキュリティ研修をまったく提供していない。
よりスマートな防御策を構築する
高度なAIフィッシングの脅威から身を守るには、テクノロジー、ポリシー、ユーザーの意識を組み合わせた多層的なアプローチを組織が採用すべきだ。以下の対策は、リスクを軽減し、全体的なレジリエンスを高めるのに役立つ。
- フィッシング耐性のある認証と一貫したアクセス制御を導入する:SMSコードの代わりにFIDO2セキュリティキーやデバイスに紐付いたパスキーを使用し、混乱や脆弱性を減らすため、アプリケーション間で認証方式を標準化する。
- AIを活用した脅威検知と安全なメールプロトコルを導入する:高度なメールフィルターと行動分析を使ってAI生成コンテンツを検知し、送信者を検証してなりすましを防ぐためにDMARC、SPF、DKIMを適用する。
- 適応型の状況認識型トレーニングを継続的に実施する:年1回の研修を、進化するAI主導のフィッシング手口を見抜く方法を従業員に教える継続的なマイクロトレーニングとシミュレーションに置き換える。
- 厳格なデバイス管理と最小権限の原則を徹底する:個人用デバイスの利用を制限し、機密システムを分離するとともに、必要な場合にのみアクセスを許可することで、侵害による影響を抑える。
- 迅速な報告と複数チャネルによる確認手順を確立する:従業員が疑わしい事柄を速やかに報告し、通常とは異なる依頼を別のチャネルで確認できる、非難しない文化を育てる。
- AIを意識したインシデント対応とディープフェイク防御策を統合する:インシデント対応(IR)計画を更新してAIによるなりすましやディープフェイクに対応し、なりすまし防止ツールを導入するとともに、公式コミュニケーションに電子透かしを入れて真正性を確保する。
これらの対策を組み合わせることで、より強固なサイバーレジリエンスの基盤が築かれる。AIを利用したフィッシングが高度化し、検知が難しくなる中で、これは不可欠な土台となる。
AIが欺瞞のルールを書き換えている
AIモデルが高度化するにつれ、説得力のある詐欺を作り出すハードルは消えつつある。生産性とパーソナライゼーションを実現するテクノロジーは、脅威アクターがかつてない規模で攻撃を拡大する力にもなっている。
個人も組織も、教育、認証、説明責任を重視した積極的な防御戦略を採用し、人間にますます近づくデジタル脅威に対抗しなければならない。
AIを利用した攻撃によって本物と偽物の境界が曖昧になる中、ゼロトラストセキュリティモデルの採用はもはや任意ではなく、不可欠だ。

