7 min read
7つの被害領域、9か月にわたる摘発、そしてひとつの不都合な結論。これが、2025年12月から2026年8月にかけて犯罪者がAIをどのように悪用しようとしたかをまとめたAnthropicの2026年9月版脅威インテリジェンスレポートの要点です。詐欺や不正は、サイバー攻撃やフェイクニュースのネットワークと並んで取り上げられており、AIが操る偽の人物像や、自動化されたソーシャルエンジニアリング(人をだましてお金やアクセス権を差し出させる手口)も含まれています。
ひとりで事業を営むすべての人が注目すべき一文があります。AIによって、かつて大規模な組織的犯行グループと単独で動く個人とを隔てていたスキルと人手の差は、ほぼなくなったというのです。平たく言えば、今や詐欺師ひとりで、かつてはチームが必要だったような詐欺キャンペーンを実行できるということです。狙われるのに大きな会社である必要はありません。銀行口座とメールの受信箱さえあれば十分なのです。
良いニュースは、ほとんどの防御策がシンプルで安く、すぐに導入できることです。ここでは、今週中に取り入れられる9つの対策を紹介します。その多くは1つあたり20分もかかりません。
狙われにくくなるための9つのクイックウィン
1. 支払いに関する変更には「折り返し電話」ルールを設ける
AIは今や、取引先や税理士から届いたものとそっくりな、完璧なメールを書けます。だからメールを信じるのはやめましょう。振込先口座の変更、新しい請求書の至急の支払い、ギフトカードの購入を求める依頼は、すべて電話で確認します。その際は、メッセージに書かれた番号ではなく、もともと知っている番号を使います。このルールを付箋に書いて机のそばに貼っておきましょう。所要時間は2分です。
2. 家族やチームで合言葉を決めておく
音声クローン(短い録音から人の声をコピーするソフトウェア)の登場により、パートナーやアシスタント、最大の取引先の声に聞こえる慌てた電話が、本人からとは限らなくなりました。急いでお金やアクセス権を求めてくる可能性のある数人と、合言葉を決めておきましょう。相手が合言葉を言えなければ、いったん電話を切り、こちらからかけ直します。
3. お金が絡むすべての場所でパスキーか認証アプリを有効にする
SMSで届く認証コードはないよりはましですが、傍受される可能性があります。銀行、決済サービス、メール、ドメイン登録サービスをパスキーか認証アプリに切り替えましょう。まずはメールからです。受信箱を握った人は、あなたが持つほぼすべてのパスワードをリセットできてしまいます。
4. すべてのAIアカウントとAPIアカウントに利用上限を設定する
Anthropicのレポートを分析したある記事は、重要なパターンを簡潔にこうまとめています。多くの攻撃において、APIキーこそが戦利品なのだと。APIキーとは、ソフトウェアがあなたのアカウントでAIサービスを使うためのパスワードのようなもので、盗まれると短期間で高額な請求が発生しかねません。自動化のためにAPIキーを作ったことがあるなら、ログインして月額の利用上限を設定し、使っていないキーは削除しましょう。
5. キーやパスワードを共有ドキュメントやAIチャットに貼り付けない
Google Drive、Notion、Dropboxで「パスワード」「APIキー」「ログイン」といった言葉を検索してみてください。見つかったものはすべてパスワードマネージャーに移しましょう。これはAIアシスタントにも当てはまります。チャット画面は金庫ではなく、はがきのようなものだと考えてください。この習慣の残りの部分については、ひとり事業主がビジネスデータをAIに入力する際にやりがちな間違いについてのガイドで詳しく解説しています。
6. すべてのAIエージェントに承認ステップを残しておく
メール送信やコンテンツの投稿、お金の支払いができるエージェントが便利なのは、まさにあなたの代わりに行動してくれるからです。そして、それこそが狙われる理由でもあります。送信、支払い、共有を伴う操作には、必ず承認を必須にしておきましょう。少なくとも、エージェントが1か月間問題なく動くのを見届けるまではそうしてください。完全におまかせのエージェントという考え方については、ひとり事業主のためのAIエージェント:よくある5つの思い込みを徹底検証で検証しています。
7. どのアプリがアカウントにアクセスできるかを点検する
「Googleでログイン」や「Shopifyに接続」のボタンを押すたびに、扉がひとつ増えます。四半期に一度、Googleアカウント、Microsoftアカウント、決済サービスの連携アプリのページを開き、見覚えのないものや使っていないものを削除しましょう。10分で、開けたことすら忘れていた扉を閉じられます。
8. 急を要すると感じたら、あえてペースを落とす
ほとんどの詐欺はプレッシャーに頼っています。今日が期限の請求書、1時間後に停止されるアカウント、週末までに送金が必要だという取引先。AIはこうしたメッセージをより本物らしくしますが、「急がせる」という手口そのものはなくせません。それこそが狙いだからです。「急かされたら、支払うのではなく立ち止まる」という自分ルールを作りましょう。30分待ってから、自分で管理している連絡手段で確認します。
9. 1ページの「ハッキングされたときのカード」を作る
何かが起きたとき、冷静に考えられる状態ではないはずです。銀行の不正利用窓口の電話番号、決済サービスを凍結する方法、ウェブサイトとメールのホスティング先、バックアップの保存場所をあらかじめ書き出しておきましょう。印刷したものを、ノートパソコン以外の場所に保管しておきます。
AIは攻撃だけでなく、防御の味方にもなる
犯罪者が悪用するのと同じツールで、あなたはより安全になれます。AIを味方につける実践的な方法をいくつか紹介します。
- 怪しいメッセージへのセカンドオピニオン。怪しいメールを(個人情報を削除したうえで)AIアシスタントに貼り付け、「これが詐欺であることを示す兆候は何ですか?」と聞いてみましょう。不一致なドメインやプレッシャーをかける手口を見抜く精度は驚くほど高いです。
- ルールの作成。このリストを、あなたのビジネス向けのシンプルな1ページのセキュリティポリシーにまとめるようAIに頼みましょう。あなたの「チーム」が自分とパートタイムの外注スタッフだけだとしても役立ちます。
- 訓練用の演習。あなたの業界に合わせたリアルな偽のフィッシングメールを3通AIに書かせ、自分が見破れたかどうか試してみましょう。
アカウント内で操作を行うエージェント型ブラウザやアシスタントには、それ特有の課題があります。導入を検討しているなら、まずAIブラウザにアカウント操作を任せることについてのガイドを読んでください。
まずは最も重要な3つから
9つは多いと感じるなら、今日はこの3つを、この順番で実行しましょう。
- パスキーか認証アプリでメールを守る(対策3)。
- 支払いの変更には折り返し電話ルールを導入する(対策1)。
- APIキーに上限を設定し、整理する(対策4)。
この3つを組み合わせれば、小さなビジネスがお金を失う最も一般的で、最も高くつく経路をふさげます。セキュリティの専門家になる必要はありません。詐欺師のリストで次に並んでいるビジネスよりも、少しだけだまされにくくなればいいのです。
この9つのうち、すでに実践しているのはどれですか?そして今週設定するのはどれですか?ぜひコメントで教えてください。あなたの答えが、ほかの読者の背中を押すきっかけになるかもしれません。



