【BECとは】取引先・社長になりすますビジネスメール詐欺の手口と対策

BCEとは 実務スキル

「取引先から、振込先口座が変わったと連絡が来た」
「社長から、急ぎで送金してほしいと言われた」
「いつもの担当者から、いつものようなメールが来た」

ここまでなら、普通の業務連絡に見えます。

でも、そのメールが偽物だったら。会社は、攻撃者の口座へ本当にお金を振り込んでしまうかもしれません。

これが、BEC(Business Email Compromise/ビジネスメール詐欺)です。

この記事で分かること

  • BECとは何か
  • フィッシングとの違い
  • 取引先・社長になりすます手口
  • 本物のメールアカウントが悪用されるケース
  • なぜ経理だけでは防げないのか
  • 会社として決めておくべき確認ルール
  • 誤送金してしまった場合の初動

BECは「会社版の振り込め詐欺」に近い

かなりざっくり言えば、BECは会社版の振り込め詐欺と考えると分かりやすいです。

ただし、普通の詐欺メールより厄介です。

なぜなら、実際の取引や社内の人間関係に合わせて作られることがあるから。

いつもお世話になっております。
今回の請求分より振込先口座が変更になりました。
添付の口座へお振込みをお願いいたします。

見た目は普通です。会社名、担当者名、取引内容、請求時期まで合っていることがあります。

だから、「日本語がおかしい」「知らない相手だから怪しい」だけでは防げません。

BECの被害額はかなり大きい

FBI・IC3は、2013年10月から2023年12月までに把握したBEC関連の国内外の被害・申告情報について、露出損失額が約555億ドルに達したと公表しています。

またMicrosoftは、2026年第1四半期に約1,070万件のBEC攻撃を観測したと報告しています。

最初から「高額を振り込め」と来るとは限りません。軽い連絡から始めて信用させるケースもあります。

フィッシングとBECは何が違う?

フィッシングBEC
主な目的ID・パスワードなどを盗むお金を振り込ませる
よくある誘導偽ログイン画面振込先変更・緊急送金
対象個人・企業主に企業・組織
なりすまし銀行・EC・宅配など取引先・社長・役員など

ただし完全に別ではありません。

フィッシングでメールアカウントを乗っ取り、そのアカウントを使ってBECを仕掛けることもあります。

フィッシングメールの見分け方や、怪しい連絡を受けたときの確認方法は、こちらでで詳しくまとめています。

一番分かりやすい手口は「振込先変更」

よくあるのが、取引先になりすまして振込先口座を変更させる手口です。

今回の支払いより、銀行口座を変更しました。
今後は以下の口座へお願いします。

請求書が届く時期だった、普段からその担当者とやり取りしていた、金額もだいたい合っている。

こうなると、かなり疑いにくくなります。

「社長です。至急振り込んで」もBEC

もう一つ有名なのが、経営者・役員になりすます手口です。

私です。
急ぎの案件があります。
今日中に○○万円を以下の口座へ振り込んでください。
この件はまだ他の社員には共有しないでください。

社長からの依頼、急ぎ、秘密、高額、直接指示。

こうした心理的な圧力で、通常の確認手順を飛ばさせようとします。

最初は「今、大丈夫?」だけのこともある

BECはいきなり送金依頼から始まるとは限りません。

「今大丈夫?」「今日会社にいる?」「ちょっと確認したいことがある」など、ごく普通のやり取りから始まり、その後に送金やギフトカード購入へつなげるケースもあります。

最初の一通だけでは、詐欺だと分からないことがあります。

本物のメールアカウントから来ることもある

BECは、偽のメールアドレスを作るだけとは限りません。

本物の取引先や社員のメールアカウントが乗っ取られ、そのアカウントから詐欺メールが送られることがあります。

つまり、「メールアドレスが合っているから本物」ではありません。

過去のメールまで利用されることがある

過去の事例では、CC相手を偽物へ差し替えたり、引用された過去メールを書き換えたり、送金に失敗すると別口座を案内したりする手口も確認されています。

BECは単なる迷惑メールではなく、実際の仕事の流れの中へ入り込んでくる詐欺です。

経理だけ気をつければいい、ではない

BECというと「振込をする経理が注意すればいい」と思うかもしれません。

でも、攻撃者は営業、購買、経理、総務、秘書、管理職、経営者など、いろいろな人を狙えます。

例えば営業担当者が「取引先から口座変更の連絡が来ました」と経理へ回せば、経理は「営業が確認済み」と思って処理してしまうかもしれません。

だからBECは、経理の注意力ではなく、会社の確認ルールで防ぐ方が強い。

一番重要なのは「メールだけで振込先を変えない」

取引先から「口座を変更しました」とメールが来た。

そのメールに返信して「本当に変更ですか?」と確認しても十分ではありません。

そのメールアカウント自体が乗っ取られている可能性があるからです。

確認するときは、メール以外の別経路を使います。

  • 以前から使っている電話番号へ電話する
  • 名刺や社内登録済みの連絡先から確認する
  • 普段使う別の連絡手段で本人へ確認する

メール本文に書かれた電話番号へそのまま電話するのではなく、もともと持っている連絡先を使うのがポイントです。

To・CC・BCCや添付ファイルなど、仕事でメールを使う基本は、こちらでまとめています。

口座変更は「電話確認必須」にしてしまう

個人の注意力に頼るより、会社としてルールにした方が安全です。

例:振込先口座の変更依頼が来た場合は、必ず既存の連絡先へ電話確認する。

さらに、新規口座登録、口座変更、高額送金、海外送金、緊急送金は、一人で完結させない仕組みにします。

「急ぎだから例外」は一番危ない

BECでは、「今日中に」「今すぐ」「社長案件だから」「秘密案件だから」などの言葉で確認を省略させようとします。

でも、急ぎだから確認を省くのではなく、急ぎだからこそ確認する。

振込先変更の確認手順を決めておく

  1. 既存の連絡先へ電話する
  2. 担当者本人へ変更理由を確認する
  3. 口座名義を確認する
  4. 社内の別担当者にも確認してもらう
  5. 変更記録を残す

会社によっては、取引先マスタの変更権限を限定するのも有効です。

社長・役員からの送金依頼にもルールを作る

「社長からのメールだから確認しづらい」。ここもBECが狙うところです。

だから、あらかじめ決めておきます。

  • 高額送金は社長からの依頼でも2人承認
  • 振込先が新規なら必ず別経路確認
  • メールだけの緊急送金指示は処理しない

こうしておけば、担当者が毎回「社長を疑っていいのかな」と悩まずに済みます。

強い対策は「人を疑う」ではなく「ルールに従う」

取引先を疑う。社長を疑う。上司を疑う。

毎回これを個人判断にすると、心理的にも難しいです。

だから、

「疑っているわけではありません。弊社ルールで、振込先変更時は電話確認が必要です」

と言える仕組みにする。

相手を疑うのではなく、決められた確認手順を守る。

BECを防ぐなら多要素認証も重要

BECではメールアカウントの乗っ取りが使われることがあります。

そのため、

  • 強いパスワード
  • パスワード使い回し防止
  • 多要素認証
  • 不審ログイン確認
  • アクセス制限

なども重要です。

転送設定も確認した方がいい

メールアカウントが乗っ取られた場合、攻撃者が自動転送設定を仕込むことがあります。

不正アクセスが疑われる場合は、外部への転送設定や、普段見ないフォルダへの自動振り分け設定なども確認します。

公開情報だけでも、かなり本物らしいメールは作れる

企業サイトやSNSには、社長名、役員名、担当者名、組織情報などが公開されていることがあります。

今は生成AIもあるため、「社長っぽい文章」「取引先っぽい文章」を作るハードルも下がっています。

だから、文章の違和感を見抜く力より、送金ルールを守る仕組みの方が強い対策になります。

もし振り込んでしまったら、すぐ動く

BECで誤送金してしまった場合は、時間が重要です。

  • すぐに送金元の銀行へ連絡する
  • 送金キャンセル・組戻しの可否を確認する
  • 警察へ相談する
  • メールアカウントのパスワードを変更する
  • 不正ログインを確認する
  • 転送設定を確認する
  • 社内へ注意喚起する
  • 取引先へ連絡する

「明日確認しよう」ではなく、気づいた時点ですぐ動く。

こうしたトラブルでは、状況が全部分かってからではなく、分かった時点で早く共有することが重要です。報告の考え方は、こちらでも解説しています。

BEC対策チェックリスト

場面確認すること
振込先変更メール以外で本人確認したか
新規口座社内の承認を通したか
高額送金複数人で確認したか
緊急依頼急ぎを理由に手順を省いていないか
社長からの指示通常の社内ルールを通しているか
取引先メールアドレスだけで信用していないか
本人確認メール本文の電話番号をそのまま使っていないか
メールアカウント多要素認証を設定しているか
異常発生時転送設定・不正ログインを確認したか
誤送金時銀行・警察へすぐ連絡したか

まとめ|BECはメールを見抜くより「お金を動かすルール」で防ぐ

BECは、取引先や社長になりすまして、会社のお金を攻撃者の口座へ振り込ませる詐欺です。

しかも、実在する担当者名、実際の取引、本物のメールアカウント、過去のやり取りまで利用されることがあります。

だから、「怪しいメールを見抜く」だけでは足りません。

  • 振込先変更はメールだけで完結させない
  • 既存の連絡先へ別経路で確認する
  • 高額送金は複数人で確認する
  • 社長からの指示でも例外を作らない
  • 急ぎでも確認手順を省略しない
  • メールアカウントには多要素認証を使う
  • 不審なメールは社内で共有する

BEC対策で必要なのは、すごく勘のいい社員ではありません。

普通の社員でも、決められた手順を踏めば止められる仕組みです。

メールを疑うのではなく、お金が動くときのルールを強くする。

それが、BEC対策の基本です。

参考にした公的・専門機関の情報