2025年のホリデーシーズンが近づく中、詐欺活動はすでに加速している。
のデータによると、KasadaIQ、攻撃者は活動開始を早め、自動化を高速化し、人工知能(AI)を活用して人間による活動とボットによる活動の境界を曖昧にし始めている。
小売、ホスピタリティー、クイックサービスレストラン(QSR)業界全体で、研究者は、今年の詐欺情勢が規模と巧妙さの両面で過去のすべての記録を上回る可能性があると警告している。
2025年ホリデー詐欺の主な動向
詐欺活動は、産業化されたエコシステムへと進化している。
自動化キット、盗まれたアカウントデータ、そして「configs」と呼ばれる悪意ある設定ファイルが、正規のソフトウェアツールと同じ効率で取引されている。
生成AIがこの傾向を加速させ、攻撃者は本物の消費者行動を模倣し、従来の詐欺検知システムを回避できるようになっている。
KasadaIQの分析によると、攻撃者は設定ファイルの早期販売、自動化の高度化、より適応力の高い攻撃パターンによって、ホリデー期間に向けた準備を前倒しで進めている。
AI、自動化、アンダーグラウンドマーケットプレイスが収束することで、詐欺はもはや大型セールの日に限られず、データに基づく継続的なビジネスとなっている。
トレンド1:詐欺キャンペーンの開始時期が数週間早まっている
攻撃者はもはやブラックフライデーを待っていない。
KasadaIQは、2025年1月から10月にかけて、小売業を標的とする悪意ある設定ファイルが92%増加し、宿泊業界に対するものが400%増加したことを追跡した。
こうした設定ファイル(クレデンシャルスタッフィング、スクレイピング、自動チェックアウトに使われるスクリプト)は、現在ではピークセールの10~14日前に展開されている。
この変化により、攻撃者はインフラをテストし、攻撃スクリプトを改良し、ホリデー商戦を前に実証済みの設定ファイルを販売できる。
感謝祭の週になって初めて監視を強化する組織は、大規模な詐欺の舞台を整える準備段階の攻撃を見逃す可能性が高い。
トレンド2:アカウント乗っ取りが最も急成長している詐欺経路に
アカウント乗っ取り(ATO)は、依然としてホリデー詐欺で最も活発な攻撃ベクトルだ。
Kasadaのテレメトリーによると、2025年にはダークウェブのマーケットプレイスに3億1100万件を超える盗難アカウントが掲載され、その63%が小売ブランドに属していた。
攻撃者は大規模なクレデンシャルスタッフィングキャンペーンを使って消費者のアカウントにアクセスし、保存された決済データ、ロイヤルティポイント、ショッピングカートを悪用する。
こうした攻撃は、アカウントに価値が十分に蓄積されているブラックフライデー前の週に実行されることが多い。
Kasadaはわずか1カ月で、133の小売事業者に対するクレデンシャルスタッフィング攻撃を1100件以上観測し、推定26万5000件のアカウントが侵害された。
セキュリティチームは、ATOを単発の事象ではなく、インテリジェンスに基づく継続的なキャンペーンとして扱うべきだ。
トレンド3:ギフトカードが依然として優先的な収益化手段に
ギフトカードは、盗んだ資産を利益に変える最も効率的な経路であり続けている。
Kasadaは、盗まれた小売ギフトカード890万枚と、QSRギフトカード750万枚が販売目的で掲載されていることを確認した。
詐欺犯がギフトカードを好むのは、匿名性があり、転売が速く、追跡が難しいためだ。
小売ギフトカードの活動はブラックフライデーとサイバーマンデーの前に急増し、QSRギフトカードは12月後半にピークを迎える。
セキュリティチームは、通常とは異なる利用速度、残高照会の繰り返し、カードの有効性を確認する不審なAPI呼び出しを監視すべきだ。
トレンド4:AI搭載ボットがトラフィックを支配する
AI主導のボットがホリデー期間のウェブトラフィックの過半数を占めると予想されるのは、今回が初めてだ。
Kasadaは、AIが生成するリクエストが2024年比で520%増加すると予測している。
こうしたボットは、ランダムな動き、ためらい、入力のばらつきによって人間の行動を模倣するため、正規の買い物客と見分けるのが難しい。
AIボットは、偽のロイヤルティアカウントの登録、価格データのスクレイピング、数ミリ秒以内の自動購入完了に利用されている。
多くのボットがバックエンドAPIと直接やり取りするため、従来のウェブベースのレート制限やパターン認識は効果を失いつつある。
組織は、こうした脅威に対抗するため、行動フィンガープリントとAPIレベルの異常検知を導入すべきだ。
トレンド5:攻撃者の収益化が高速化
Kasadaが犯罪者フォーラムを監視した結果、侵害されたデータが現在では侵害発生から5日未満で再販に移されていることが分かった。
自動化によって詐欺のライフサイクルは劇的に短縮され、攻撃者は防御側が対応する前にデータを盗み、処理し、販売する。この速さにより調査の時間枠が圧縮され、インシデント対応(IR)チームへの圧力が高まっている。
セキュリティオペレーションセンター(SOCs)は、詐欺テレメトリーをリアルタイム監視に統合し、自動アラートを活用してブランド固有の脅威を早期に特定する必要がある。
現代の攻撃者のスピードに対抗するには、詐欺対策チームとサイバーセキュリティチームの連携が不可欠だ。
ホリデー詐欺への防御を強化する方法
今年のホリデーの脅威情勢には、より迅速で、より高度かつ統合された防御が求められる。
詐欺対策はサイバーセキュリティ運用から切り離して行うことはできない。準備として、組織は次の対策を講じるべきだ。
- 早期に監視を開始する:従来のスケジュールより2週間前倒しで詐欺対策の準備を始め、通常のトラフィックを基準値として設定する。
- アカウントの完全性を守る:適応型多要素認証(MFA)を使用し、自動化されたデバイスや通常とは異なる種類のデバイスからのログインを検知する。
- APIを防御:現在、ほとんどのボットが活動するAPI層で認証とレート制御を実装する。
- 詐欺対策とセキュリティ運用を統合する:ATO、ボット検知、詐欺分析を単一の運用ビューに統合する。
- 犯罪者のマーケットプレイスを監視する:設定ファイルの販売やブランドへの言及を追跡し、キャンペーンがピークに達する前にその兆候を検知する。
こうした基本的な対策を講じることで、組織は不正行為に対するサイバーレジリエンスを構築できる。
AIがサイバー攻撃を加速させている
攻撃はより高速で適応性が高く、ますます自動化されている。その背景には、人工知能の普及と、容易に利用できる攻撃自動化ツールがある。
脅威アクターは戦術を継続的に改良し、防御側の対応から学習し、脆弱性を悪用している。
脅威アクターによるAI利用が増加するにつれ、既知の脆弱性に対するエクスプロイトの開発に要する時間は短縮されると考えられる。
この加速する脅威情勢に対抗するため、多くの組織はゼロトラストツールへと移行し、アクセスを許可する前にユーザー、デバイス、接続を継続的に検証している。

