【AI詐欺】アンソロピックを装う新種の手口と対策
近年、生成AIの急速な普及に伴い、それを悪用した巧妙なAI詐欺やサイバー攻撃が急増しています。今回のニュースでは、中国系の攻撃グループが米国のAI政策専門家を標的に、実在の政府高官や有名AI企業になりすます手口が明るみに出ました。一見して偽物と見抜くのが極めて難しいこの手口について、その全容と私たちが知るべき危険性を分かりやすく解説します。
詐欺の概要と注意喚起
今回の事案は、単なる個人を狙った詐欺とは異なり、国家的な諜報活動の一環としてAI政策専門家を標的にした高度なフィッシング攻撃です。米国のセキュリティ企業「プルーフポイント」の調査により、中国系の攻撃グループ「TA419」が、元ホワイトハウスの高官や有名AI企業であるアンソロピックの社員を装って接触していたことが判明しました。日本国内のシンクタンクなども標的になっており、企業や組織のセキュリティ担当者だけでなく、広く最新のサイバー脅威に対する警戒が求められます。
今回の詐欺情報のポイント
情報源に応じた要点
報道によると、攻撃グループのTA419は少なくとも2025年4月から日米のシンクタンクや防衛関連企業、大学、法律事務所などを狙って活動を続けています。架空の「AI政策諮問委員会」への参加依頼といった油断を誘う無害な連絡から始まり、最終的にはMicrosoft 365のサインインを中継して多要素認証(MFA)を突破するという非常に高度な手口を用いています。さらに、日本台湾交流協会や大臣の公式サイトを装ったドメインも準備されるなど、日本国内も明確な標的に入っている点が大きなポイントです。
詐欺の手口と特徴
詐欺サイトの共通点 / 手口の特徴
今回の攻撃における最大の特徴は、信頼性の高い実在の人物や企業名を巧妙に騙るなりすましメールです。最初は「AI政策諮問委員会への参加」や「Claudeの軍事利用」といった、専門分野に関わる興味深い話題で警戒心を解かせてきます。その後、相手が返信すると短縮URLを送りつけ、巧妙に偽装されたOneDriveのログイン画面へ誘導します。そこで認証情報を入力させてセッションを乗っ取るため、従来の二段階認証だけでは防ぎきれない危険性を持っています。
被害の流れと典型パターン
騙されるポイント
被害者が罠に落ちる典型的なパターンは、突然届いた「自分にとって重要かつ関心の高い仕事上の連絡」に油断してしまうことです。例えば、アンソロピックの社員を名乗る人物からAIモデルに関する相談を持ちかけられたり、元政府高官から公的な委員会への参加を打診されたりすることで、相手を疑わずにメッセージを開いてしまいます。そして、誘導された偽のサインイン画面で普段通りの認証を行ってしまい、気づかないうちにアカウントのセッションを盗み取られるという流れになっています。
安全に対処する方法
絶対にやってはいけない行動
専門分野に関する突然の連絡であっても、送られてきたメール内の短縮URLやログインリンクを安易にクリックすることは 絶対にやってはいけない行動 です。怪しいと感じたリンクをそのまま開いて認証情報を入力してしまうと、アカウントが完全に乗っ取られてしまいます。対策としては、パスキーなどフィッシング耐性のある認証の導入を進めることや、心当たりのない連絡を受けた場合は、必ず別の正式な連絡手段を使って相手の真偽を確かめることが重要です。万が一被害に遭った可能性がある場合は、速やかに社内の情報システム部門へ連絡し、パスワードの変更やセッションの強制切断を行いましょう。
まとめ
今回はAI政策や最先端の技術をめぐる、国家背景を持った巧妙なAI詐欺およびサイバー攻撃の事例をご紹介しました。巧妙化する手口は企業や専門家だけでなく、一般のビジネスパーソンが日常的に使うツールやサービスにも魔手を伸ばしています。「自分は大丈夫」と過信せず、不審な連絡には徹底して警戒し、公式サイトや別ルートでの事実確認を徹底するという基本姿勢を忘れないようにしましょう。
※本記事は以下のサイトを参考に作成しています:https://news.yahoo.co.jp/articles/3a782e8092a482851d66d90769847adc1caba945