BEC
Business Email Compromise
BEC(ビジネスメール詐欺)とは
ひとことで
経営者や取引先になりすました、または乗っ取ったメールアカウントを使い、偽の口座への送金や機密情報の送付をさせる詐欺。マルウェアを使わないことが多い。
たとえると
いつもの取引先の担当者を名乗る人から、「振込先の口座が変わりました。今月からこちらにお願いします」という連絡が届くようなものです。見慣れた名前と自然な文面なので、つい信じて振り込んでしまいます。
現場ではこう使う
経理担当者に、社長の名前で「極秘の買収案件のため、本日中に指定の口座へ送金してほしい。他言無用で」というメールが届きました。送信元のドメインは本物と1文字だけ違っていました。担当者は社内規程どおり、メールではなく社長本人に電話で確認し、詐欺だと判明したため送金を止めました。
試験のポイント
EXAM POINT「送金先の変更」「経営者や取引先になりすまし」「至急・内密にと急かす」「添付ファイルやリンクがない」と出てきたらBECです。対策は、DMARCなどのメール認証という技術面(ただし1文字違いの別ドメインはDMARCでは防げない)と、メール以外の手段での確認や二人での承認といった業務プロセス面の両方が問われます。不特定多数を狙うフィッシングとは目的と手口が違う点も押さえましょう。
混同しやすい用語との違い
- フィッシング偽サイトなどへ誘導し、主に認証情報を盗む。BECは送金や情報送付をさせることが目的
- ホエーリング経営幹部を標的にしたフィッシング。BECは経営者になりすまして社員をだますことが多い
- Typosquatting1文字違いなどの紛らわしいドメインを取得する手口。BECのなりすましに使われることがある