AI を活用した不正行為は増加しており、多くのリスク対策チームが追いつけないほどの速さで進化しています。
私たちは先日、どれほど簡単に本物そっくりのフィッシングサイトを無料の既製AIツールを使って立ち上げられるかを示す記事を公開しました。しかし、これは登場しつつある新たなAI不正ツールの波と比べれば、ほんの入り口に過ぎません。これらは、大規模な不正行為を可能にすることを目的として作られたツールなのです。
これらのAI詐欺ツールは、悪意のある人物によって流用された汎用的なチャットボットや画像生成ツールではありません。詐欺のために特化して作られており、ライフサイクルのあらゆる段階を狙うよう設計されています。そこにはアカウント作成、なりすましによる本人確認の突破、リアルタイムの音声操作などが含まれます。多くのツールはドキュメントやサポートコミュニティ付きの「すぐに使えるキット」としてパッケージ化されており、サイバー犯罪フォーラム上で積極的に共有されています。
これは「Fraud-as-a-Service(サービスとしての詐欺)」と呼ばれる、いま人気の新しいビジネスモデルの一部なのです。
この記事では、現在使われている代表的なAI不正ツールを分解して解説し、その仕組みを説明するとともに、不正対策のリーダーが今まさに注目すべき検知シグナルを紹介します。
Fraud-as-a-Service を理解する
Fraud‑as‑a‑Service(サービスとしての不正行為)は、不正行為そのものをビジネスモデルへと変えてしまいました。犯罪者は自分たちでマルウェアやフィッシングサイトを作る代わりに、今ではTelegramのチャンネルやダークウェブのフォーラムで、すぐに使えるキットやAIツールを購入できるようになっています。 その多くには、サブスクリプションプランやアップデート、ユーザーガイド、さらにはオンコールのカスタマーサポートまで用意されており、これまでになく簡単に詐欺を実行できる環境が整っています。
これらのツールは不正行為をより身近なものにしているだけでなく、不正攻撃の進化スピードをリスク対策チームが追いつけないほど加速させています。1人の詐欺師や1つの詐欺グループが作った単一のツールでも、同時に何百人もの悪意あるアクターによって利用される可能性があります。彼らはそこで、どの手口が有効かについてフィードバックを集め、複数の戦術を同時にA/Bテストし、最も効果的な方法に関するノウハウをリアルタイムで共有しているのです。
最終的な結果として、攻撃の件数は膨大になり、その多くを見抜くことがますます難しくなります。リスクチームがキューをさばき終えて攻撃をブロックするためのルールをリリースする頃には、詐欺師たちはすでに新しいバージョンの詐欺手口へと移行しているのです。
だからこそ、リスクチームがこれらのツールの正体と仕組みを理解することが極めて重要です。詐欺師たちがそれらをどのように使っているかを深く理解すればするほど、初期の兆候を見抜き、損失が発生する前にコントロールを講じることが、より効果的に行えるようになります。
1. WormGPT詐欺
WormGPTは、不正行為のために作られた脱獄済みの大規模言語モデルです。詐欺師たちはこれを使って、もっともらしく聞こえるフィッシングメールを作成したり、ビジネスメール詐欺(BEC)メッセージを作成したり、従来型のフィルターをすり抜けることを狙った悪意ある添付ファイルを生成したりします。2023年にダークウェブのフォーラムに初めて登場し、サイバー犯罪向けに特化した「検閲なし」のChatGPT代替として、Telegramチャンネル上で急速に広まりました。
WormGPT を使うことで、攻撃者は次のことが可能になります:
- 組織の文体に合わせた緊急の支払い依頼文を作成する
- ロゴを含む、実際のもののような書式の偽請求書を作成する
- PDFやExcelの添付ファイルにマルウェアを埋め込む
- フィルタをすり抜けるようにフィッシングメールの文面を書き換える

WormGPTのようなもう一つの人気ツールがAgent Zeroです。非常によく似ていますが、さらに一歩進んで、フィッシング用のコンテンツを生成する前に、LinkedInのプロフィール、プレスリリース、財務報告書などを収集して、経営幹部や取引先、進行中の案件に関する文脈情報を集めます。
ご想像のとおり、追加された情報によってメッセージはよりもっともらしく見えるようになります。一般的な「至急の送金依頼」ではなく、Agent Zero からのメールであれば、特定の取引先企業名や進行中のプロジェクト名、契約の締切日などに言及することで、経理・財務担当者にその依頼が正当なものだと信じ込ませることができるのです。
2. ビジネス請求書スワッパー
Business Invoice Swapper は、GXC Team のようなグループによって販売されているツールで、受信した請求書メールを傍受し、支払いが行われる前に支払い指示を差し替えるために使われます。元のレイアウトや取引先名、明細項目はすべてそのまま残したまま、メールスレッド内に埋め込まれ続けます。

一般的なワークフローは次のようになります。
- 攻撃者は、侵害されたメールアカウントをPOP3/IMAPプロトコル経由でスキャンし、請求書関連のメッセージを探します。
- 攻撃者は、仕入先の銀行口座情報をマネーミュール用の口座情報に差し替えます。
- 修正された請求書は、元のスレッドに再挿入されるか、支払いを促すために関連する担当者へ送信されます。
この手口が厄介なのは、通常の業務の中では不正が見過ごされてしまうことが多いためです。正規のベンダーから「支払いを受け取っていない」と問い合わせがあったときに、初めて問題に気づく場合があります。
3. ハッキングされたオープンソースプロジェクト(SET と GoPhish)
Social-Engineer Toolkit(SET)やGoPhishのようなツールは、もともとペネトレーションテスターが管理された環境でフィッシングやソーシャルエンジニアリング攻撃をシミュレートするために作られたものです。しかしその後、詐欺師たちはこれらのオープンソースキットを転用し、大規模なフィッシング攻撃を行うためのプラグアンドプレイ型プラットフォームとして利用するようになりました。さらに、AIツールによって生成された詐欺コンテンツが組み合わされることも多くなっています。
これらのツールを使うことで、攻撃者は次のことが可能になります。
- 実際のポータルと見分けがつかない企業向けログインページを複製する
- 大規模に標的型スピアフィッシング攻撃を展開する
- 誰がメールを開き、フィッシングリンクをクリックしたかを追跡し、時間をかけて戦術を洗練する
これらのフレームワークは導入が容易で、メールやランディングページのテンプレートが用意されており、攻撃のワークフロー全体を自動化します。さらに、WormGPT や Agent Zero の出力のような AI 生成メッセージと組み合わせることで、標準的なフィルタをすり抜ける、ますます巧妙で説得力のあるフィッシング手口を生み出します。

4. FraudGPT、DarkBard、DarkWizardAI
FraudGPTとDarkBardは、サイバー犯罪向けのオールインワンキットとしてアンダーグラウンドフォーラムで販売されている、ChatGPTのブラックハット版です。主にフィッシングに使われるWormGPTと異なり、これらのツールは悪意のあるコードや偽造身分証明書も生成できます。

彼らは高い適応力によって際立っています。どちらも、盗まれた企業データ(メール、プロジェクト名、組織図など)を分析し、個々に合わせたメッセージを作成することができます。FraudGPT は「オールインワン」キットとして宣伝されることが多く、一方 DarkBard は Slack や SMS などのチャネルで自然な会話の流れを模倣するために使われます。
一部の界隈では、DarkWizardAI は FraudGPT の後継として売り込まれ、特に多言語の詐欺キャンペーン向けにマーケティングされていました。英語のフィッシングに特化していた従来の LLM ツールとは異なり、DarkWizardAI はあらゆる市場で信頼できそうに見えるよう攻撃をローカライズすることを目的として設計されています。
5. モリスIIワーム
Morris IIは、ユーザーの操作なしに拡散するよう設計された、初期のAI駆動型ワームの一つであり、ゼロクリック攻撃としてよく言及されます。これは、コーネル・テックとイスラエル工科大学の研究者によって、生成AIアシスタントが自己増殖するプロンプトによってどのように乗っ取られ得るかを示すために開発されました。
Morris II の仕組み:
- 悪意のあるプロンプトがメール、ドキュメント、またはチャットメッセージに埋め込まれます
- AIアシスタントやLLMがその入力を処理すると、自動的にワームが実行されます
- ワームは接続されたシステム間で自動的に複製されます
- 一度作動すると、機密データを外部に送信したり、認証情報を盗み出したり、金融ワークフローを傍受したりすることができます
リスク管理チームにとって、Morris II は、すでに信頼しているシステム内部で脅威がどれほど素早く動けるかを浮き彫りにしています。このような攻撃は、AI を活用したワークフローを通じて数分で拡大し、資金やデータが危険にさらされる前にアナリストが対応できる時間をほとんど残しません。
6. ヴァイキング
ViKingは、コーネルテックの研究者によって開発された、音声フィッシングがAIによってどのように完全自動化され得るかを示すためのコンセプトツールです。大規模言語モデルに音声認識(speech-to-text)と音声合成(text-to-speech)のパイプラインを組み合わせることで、人間の介入なしに電話詐欺の一連のプロセスを実行できるようにしています。
240人の参加者を対象とした管理された実験では、ViKingは52%の人から機密データを引き出すことに成功しました。事前にボイスフィッシングの脅威について警告されていなかった参加者に限ると、その成功率は77%にまで上昇しました。 このツールは短い音声サンプルから声を複製し、リアルタイムで会話を続けながら、その場で応答内容を調整しました。
まだ研究プロジェクトの段階ではあるものの、この設計からは、そのようなツールがアンダーグラウンド市場に出回った場合、攻撃者が自動化されたディープフェイク・ビッシングをいかに容易に拡大できるかが示されている。
7. OnlyFake:AIによるKYC回避手法と合成ID詐欺ツール
OnlyFake は、詐欺師が KYC(本人確認)チェックを回避するために利用する文書偽造サービスです。わずか 15ドルから、ユーザーは非常に精巧なデジタル身分証明書、パスポート、請求書、その他の公的書類を生成できます。
単純なPhotoshopによる偽造とは異なり、OnlyFakeの自動化されたデザインプロセスは、ほとんど手間をかけずに身元詐欺を大規模に行えるようにします。このサービスは、ホログラム風のデザイン、バーコード、政府発行IDの本物らしいメタデータなど、現実的なセキュリティ機能を組み込むことができます。また、スプレッドシートをアップロードして一括で書類を生成できるため、大量の架空の身元情報を一度に作成することが容易になります。
目視による確認や基本的なKYCシステムだけに頼っていると、OnlyFakeのようなツールによって、合成IDが簡単にすり抜けてしまいます。

8. 詐欺スターターキット
詐欺師たちは、フィッシングやアカウント乗っ取り、カード詐欺を行うために必要なあらゆるツールをまとめたバンドルも、約100〜150ドルで販売しています。
注目すべきプラットフォームとしては、2023年に閉鎖されるまで Apple、Amazon、PayPal、American Express などを装ったブランド付きフィッシングキットを提供していた 16Shop や、2024年に摘発されるまで北米および欧州の銀行顧客を標的とするキャンペーンを支援していた LabHost などが挙げられます。
一般的なキットには次のようなものが含まれます。
- 被害者の端末を乗っ取るための、Remcos などのリモートアクセス型トロイの木馬
- 銀行の認証情報や認証データを取得するためのキーロガー
- 銀行、eコマース、決済プラットフォーム向けの既製フィッシングテンプレート
- 盗まれたクレジットカードやデビットカードを複製したりテストしたりするためのカード詐欺用ソフトウェア
- マルウェアを難読化して検出を回避するためのクライプター
- 匿名性と位置情報の秘匿のためのプロキシまたはVPNサービス
9. ExcelでのRemcos
Remcos はリモートアクセス型トロイの木馬(RAT)であり、詐欺師たちはこれを、請求書や予算書、支払いファイルなどの通常の Excel スプレッドシートに偽装してばらまくことがよくあります。受信者がマクロを有効化すると、マルウェアは目立たない形でインストールされ、攻撃者に被害者のデバイスへの完全なアクセス権を与えてしまいます。
そこから、Remcos はキーストロークを記録し、認証情報を盗み、オンラインバンキングのセッションをリアルタイムで監視することができます。目に見えるファイルをインストールせずメモリ上で動作するため、被害者は不正送金や口座情報の変更が発生するまで、自分のシステムが侵害されていることに気づかないことがよくあります。
これらは、キーロガーやフィッシング用テンプレートと組み合わせて使用し、アカウントを完全に乗っ取るキャンペーンを可能にするための「詐欺スターターキット」に同梱されていることがよくあります。
10. Deep-Live-Cam:リアルタイムディープフェイク詐欺とAI音声クローン詐欺
Deep‑Live‑Cam は、詐欺師がオンライン会議中に経営幹部や取引先になりすますことを可能にするディープフェイク動画ツールです。AI が生成した顔のマッピングを用いて、Zoom、Teams、Google Meet などにリアルタイムで表示できる、非常に本物らしい映像を作り出します。
Deep‑Live‑Cam を使うことで、攻撃者は次のことが可能になります。
- 経営幹部や取引先のリアルタイム動画ディープフェイクを生成する
- 緊急な送金を迫るために、業務用の通話に参加したり乗っ取ったりする
- 本物に見えるように、表情や口の動きをできるだけ自然に同期させる

2024年に香港で起きたある事例では、経理担当者が送金をだまし取られ、その影響の大きさが明らかになりました。きっかけは、2,500万ドルを送金するよう仕向けられたことで、CFOを含む複数の「同僚」がビデオ通話上で巧妙に成りすまされていたのです。
リスク管理チームにとっての危険は、これらの詐欺がメールの防御を完全にすり抜け、従業員が対面のやり取りに寄せる信頼を悪用する点にあります。デバイスインテリジェンスを顧客向けアプリに組み込むことは一般的になっていますが、社内コミュニケーションについては、ほとんどの企業がこの種のシグナルを取得できていません。
11. ScamFerret
ScamFerret はもともとフィッシング検知のための研究ツールとして作られましたが、その後、詐欺師たちに悪用され、自分たちの詐欺手口を洗練させるために使われるようになりました。これはフィッシングサイト上での実際のユーザー行動をシミュレートし、どのサイトデザインが人間と自動セキュリティフィルターの両方をだましやすいかについて、攻撃者にフィードバックを提供します。
ScamFerret を使うことで、攻撃者は次のことが可能になります:
- 複数のフィッシングページのデザインを、シミュレートされたユーザー操作に対してテストする
- どのレイアウトやフローがAIベースの検知システムをすり抜けるかを特定する
- 被害者の転換率を高めるために、コンテンツとフォーム項目を最適化する
12. PersonaForge
PersonaForge は、テスト、研究、開発などの用途向けに、現実的な合成アイデンティティを生成するために設計されたオープンソースの Python ツールキットです。
これは商用の「Fraud-as-a-Service」製品ではありませんが、プログラムによって詳細な偽のペルソナを作成できるため、詐欺師がどのようにして合成アイデンティティ攻撃を大規模化できるかを垣間見ることができます。名前、生年月日、メールアドレス、趣味、パスワードなどを含むランダムなプロフィールを生成でき、JSON形式での一括エクスポートにも対応しています。
一貫したメタデータともっともらしいデジタルフットプリントを生成できるため、これらのプロフィールは粗雑な偽物よりもはるかに見抜きにくくなっています。

13. Agent Tesla(およびその亜種)
Agent Tesla は、2014 年から活動している最も広く使われている情報窃取型マルウェアファミリーの一つであり、低コストかつ高い有効性から現在も人気があります。最近の亜種では、ログイン認証情報をより効果的に取得し、検知を回避するために、AI を活用した機能が追加されています。
一度侵入されると、Agent Tesla はあらゆるキーストロークを記録し、スクリーンショットを取得し、ブラウザやメールクライアント、VPN に保存されている認証情報を収集します。攻撃者は盗み出したデータを使って銀行ポータルにログインし、取引先情報を改ざんしたり、不正送金を実行したりします。従来型のトロイの木馬と異なり、Agent Tesla は管理者権限を必要としないため、フィッシングメールの添付ファイルや悪意ある Excel アドイン経由でより容易に展開できます。

AI詐欺ツールが拡大する前に止める方法
AI詐欺ツールは、昨日うまくいった手口を繰り返すだけではありません。ブロックされれば、その瞬間に進化し、適応し、手口を変えてきます。固定的なルールや従来型の検知システムは、すぐに追いつけなくなります。先手を打つには、後から対応するのではなく、早い段階で“意図”を見抜いて検知することが重要です。
高度なデバイスインテリジェンスから始めよう
デバイス テレメトリのシグナルは、不正が深刻化する前に検知するうえで極めて重要です。不正はフィッシングリンクや不審なログインから始まることがありますが、攻撃の最中でもデバイスインテリジェンスを用いることで、多くの手がかりを見つけることができます。
不正行為を隠すために、シミュレートされたデバイス、ルート化されたスマートフォン、偽装されたオペレーティングシステム、そしてブラウザーの自動化は一般的に使われる手口です。異常なハードウェア構成、サポートされていない設定、または不整合な環境を監視するリスク管理チームは、目に見える明確な兆候が現れるはるか前に不正を検知して警告することができます。
進行中の不正行為を明らかにする行動シグナルを追跡する
行動バイオメトリクスは、あらゆる詐欺師には必ず「癖」があるため重要です。彼らは、画面遷移を不自然なほど素早くクリックするボットを使ったり、フィッシング攻撃で盗んだ個人情報を入力する際に不自然なタイピングパターンを示したりします。指示を受けている被害者も、取引の途中でためらったり、値を入力し直したり、突然動きが止まったり、通話中に別の画面へ切り替えたりすることがあります。
こうした小さな違和感の積み重ねが、明確なシグナルとなります。リアルタイムの音声変換を用いたAI主導の詐欺であっても、会話そのものがもっともらしく聞こえる場合にこそ、その振る舞いから不正が露呈することがよくあります。
セッション、チャネル、デバイスをまたいで分析する
現代の詐欺は一瞬で完結するものではありません。そのため、コネクション・グラフは非常に強力なのです。フィッシングメールをきっかけに、別のデバイスからのログインが行われ、その後に連絡先情報の変更が行われ、最終的には大きな送金を促す電話がかかってくる、といった流れになることがあります。
それぞれのステップだけを見ると、安全そうに思えるかもしれません。しかし、組み合わさることでひとつのパターンになります。セッション、デバイス、アカウント、行動のつながりを可視化することで、リスク対策チームはルールベースの仕組みをすり抜ける巧妙な不正行為をあぶり出すことができます。
AIフィッシングやなりすましの初期兆候を検知する
ゼロデイシグナルは、攻撃が表面化するずっと前の段階で AI を悪用した不正行為を検知することができます。不正者は、モバイルエミュレーターを使ってウェブカメラ映像を偽装したり、レジデンシャルプロキシで実際の位置情報を隠したり、SIM スワップや eSIM の有効化によって被害者の携帯電話を乗っ取ったりする可能性があります。
同時に、彼らはログインページを複製して立ち上げたり、偽のカスタマーサポートチャットを用意したり、紛らわしいほどよく似たドメインを登録したりします。こうしたインフラ、デバイスの挙動、ネットワークパターンに現れる初期の兆候は、多くの場合、AI を悪用したフィッシング攻撃キャンペーンの最初のサインとなります。
それらをドメイン登録の追跡やダークウェブのインテリジェンスとあわせて監視することで、リスク管理チームは脅威が顧客に届く前にその実態を把握できるようになります。
Sonar を通じて他の人が見ているものを確認しましょう
急速に進化するAIを悪用した不正行為に先手を打つために、Sonar のようなコンソーシアムへの参加を検討してください。Sonarは独立した不正データコンソーシアムであり、リスク管理チームがリアルタイムの不正インサイトを共有・取得できるようにします。銀行、フィンテック企業、加盟店、暗号資産プラットフォームなどの間でインテリジェンスを集約することで、Sonarは不正行為者の金融行動を全体像として明らかにできます。つまり、ある機関で最初に発見された詐欺を、拡大する前にエコシステム全体で警告できるということです。
不正行為はすでに多くのチームの対応速度を上回るペースで拡大しています
犯罪者はもはや自分でマルウェアを作成したり、フィッシングメールを巧妙に作り上げたりする必要はありません。クレジットカードとTelegramへのアクセスさえあれば、WormGPT、FraudGPT、ディープフェイクキットのようなツールを使って、完全な不正キャンペーンを展開できます。参入障壁は消え去り、AI駆動型の詐欺のスピードは急速に加速しています。
私たちはまだAI競争の初期段階にいますが、すでに攻撃者たちは、ほとんど手間をかけずに大規模な詐欺を実行できる無数のツールを手にしています。この傾向は今後さらに強まっていくでしょう。だからこそ、Sardineのような不正対策ベンダーはR&Dに多額の投資を行い、こうした攻撃があなたの顧客に届く前に食い止めるための新たな防御策を継続的に提供しているのです。
次の波のAI詐欺から自社を守る方法を知りたい方は、ぜひお問い合わせください。お力になれれば幸いです。
よくある質問
AI詐欺とは何ですか?
AI詐欺とは、生成AIツール(ディープフェイク動画、音声クローン、AIによるフィッシングメール、偽造身分証明書、脱獄させたチャットボットなど)を使って、なりすましや操作、または詐欺スキームの大規模化を行う攻撃のことです。ここでいう13のツールには、WormGPT、FraudGPT、LabHost、16Shop、そして香港のArupディープフェイクスタックなどが含まれます。
AI詐欺は、従来のフィッシングとどう違うのですか?
従来のフィッシングは、大量送信と定型的な攻撃に依存していました。これに対してAIを使った詐欺は、生成モデルを用いて特定の標的(Arup社のCFOや、ある企業の支払担当責任者など)向けに攻撃内容をパーソナライズしたり、その個別最適化された攻撃を、ほぼゼロに近い追加コストで何千もの標的に対して大規模に展開したりします。
アラップのディープフェイク詐欺とは何でしたか?
2024年2月、アラップの香港オフィスの財務担当者が、CFOを含む他の参加者全員がディープフェイクだったビデオ通話の後に、2,500万ドルの電信送金を承認しました。香港警察はこの事件を確認しています。この事例は、ディープフェイクを悪用したビジネスメール詐欺(BEC)が大規模に行われたパターンを示しています。
送金が完了する前に、どんな兆候でAI詐欺に気づけますか?
送金元セッションに対するデバイスインテリジェンス(仮想カメラ検知やブラウザ異常検知)、行動バイオメトリクス、相手方口座に対するSonarコンソーシアムシグナル、そして既知のAI詐欺ツールチェーンとのリアルタイムパターンマッチングを行います。決済前に送金を保留できるよう、50ミリ秒未満で判断を下します。
御社の不正検知プラットフォームは、AIを用いた詐欺検出について規制に準拠していますか?
Sardine はすべてのモデルに対して、SR 11-7 に準拠したモデルリスク文書、NIST AI RMF に基づく来歴情報、そして完全な意思決定監査証跡を付属しています。監査人や検査官は、フラグが立てられたあらゆる取引や保留中の送金について、単一の情報源から確認できます。

