top of page

IBMレポート、ディープフェイクによるなりすましを主要なAI攻撃脅威として指摘

IBMは、AIを悪用した侵害が56%増加したと報告しており、ディープフェイクによるなりすましがgoogle newsにおけるセキュリティ議論の中心に浮上している。同社によると、2026年の調査で確認された悪意ある侵害の4件に1件には人工知能が関与していた。こうした攻撃の中では、ディープフェイクとAI生成マルウェアが主要な手法だった。

この結果は、企業がAIリスクを理解する方法の変化を示している。差し迫った危険は、モデルやプロンプトに対する攻撃に限られない。攻撃者は、通常の業務プロセスを取り巻く信頼を悪用するため、合成音声、顔、ID、メッセージを利用している。

IBMの警告は、広く浸透しているセキュリティ上の前提にも異議を唱える。組織は長年にわたり、不審なメッセージ、リンク、添付ファイルを確認するよう従業員に教えてきた。しかし、ライブ通話に登場する説得力のある経営幹部は、その要求が信頼できる人間のチャネルから来たように見えるため、こうした習慣を回避できる。

したがって、中心的な争点はもはやディープフェイク検出とディープフェイク生成の競争ではない。本人確認と合成された信頼との競争である。検出ツールは依然として有用だが、企業には、説得力のある音声、画像、メッセージひとつで機密性の高い行動が承認されることを防ぐプロセスも必要だ。

IBMの数値は、AIの誇大宣伝よりもなりすましが先行していることを示す

IBMの最も重要な発見は、AIが実験的な攻撃支援ツールから、実際の侵害で測定可能な要素へと移行したことだ。

IBMとPonemon Instituteは、2025年3月から2026年2月にかけて602組織が経験したインシデントを基に2026 breach reportを作成した。研究者らは、悪意ある侵害の4件に1件で攻撃者によるAI利用が確認されたとした。これは前回調査から56%の増加に当たる。

ディープフェイクによるなりすましとAI生成マルウェアは、これらの攻撃で確認された最も一般的な手法だった。前者には、攻撃者を信頼できる人物に見せかけるために設計された合成音声、動画、画像、通信が含まれる。

このレポートは、すべてのディープフェイク攻撃が成功するとは述べていない。データ侵害を経験した組織を対象としており、攻撃試行全体ではなく、被害をもたらしたインシデントに焦点を当てた標本となっている。見出しの数値を解釈する際には、この違いが重要だ。

それでも、前年からの変化を軽視するのは難しい。IBMの2025年調査では、検証した侵害の16%で攻撃者によるAI利用が確認された。そのうち、AI生成フィッシングは37%、ディープフェイクによるなりすましは35%を占めた。

2026年の結果は、攻撃者がより高度な音声、画像、動画生成を利用できるようになるにつれ、なりすましがより中心的な役割を担うようになったことを示唆している。また、攻撃者がディープフェイクを孤立した手口として扱うのではなく、確立された侵入手法に合成メディアを組み込んでいることも示している。

この違いこそ、IBMが指摘するディープフェイク脅威が、拡散される偽動画以上の注意に値する理由だ。政治的なディープフェイクは、視聴者への影響を狙う。一方、企業を狙うなりすまし攻撃は、多くの場合、アカウントのリセット、認証情報の共有、ファイルの開封、取引の承認ができる一人の従業員を標的にする。

IBMはまた、調査対象となったAI活用攻撃の62%が重要インフラ組織を標的にしていたと報告した。金融サービスとエネルギーの組織で最も高い集中度が記録された。これらの分野は、複雑なIDシステム、ベンダー、リモート通信、時間に制約のある意思決定に依存している。

同じ調査では、20%を超える組織がAIモデルまたはアプリケーションに関わる侵害を経験していた。侵害されたAPI、アプリケーション、プラグインは、これらのインシデントの27%を占めた。AIアプリケーションに影響するクラウド設定ミスも、さらに27%を占めた。

これらの数字は、関連する2つの攻撃対象領域を示している。犯罪者は、周辺インフラを通じてAIシステムを直接攻撃できる。また、AIを使って信頼される人物になりすまし、従来型のシステムにアクセスすることもできる。

後者の経路は、組織行動を狙うため、より容易になり得る。説得力のある通話によって誰かを制御の無効化へ導けるなら、攻撃者は高度なモデルを打ち破る必要がない。

google newsを通じてこのニュースに触れる読者にとって、これがこの出来事の真の重要性である。IBMは将来起こり得るディープフェイク問題を予測しているのではない。同社の調査は、合成なりすましを、すでに調査済みの侵害で現れている手法の一つに位置付けている。

ディープフェイク攻撃は完璧な動画がなくても成立する理由

ディープフェイクは、攻撃の次の段階を引き起こすのに十分な時間、見破られずにいればよい。

ディープフェイクとは、人物の外見、声、文体、行動を模倣する合成または改変メディアのことだ。この言葉からは、精巧な偽動画を思い浮かべがちだが、企業を狙う攻撃はそれよりはるかに低い完成度でも成功し得る。

発信者は経営幹部の声を模倣し、緊急の文書が届く予定だと従業員に伝えるかもしれない。偽の動画会議参加者は、侵害されたメールアカウントを通じてすでに送られた指示を正当化するかもしれない。合成IDは、内部ツールへのアクセスを求める前に、最初のリモート面接を通過するかもしれない。

こうしたシナリオはいずれも、完璧で長時間のシミュレーションを必要としない。攻撃者に必要なのは、標的を認証情報のリセット、ソフトウェアのインストール、データ開示、承認へと進ませるだけの信頼性だ。

IBMの別のdeepfake analysisは、この多層的なアプローチを示すBlueNoroffに帰属するキャンペーンを紹介している。ある暗号資産企業の従業員は会議リンクを受け取り、その後、上級幹部のディープフェイク版が参加するビデオ通話に加わった。

音声トラブルが発生すると、攻撃者は従業員にZoom拡張機能だと称するものをインストールするよう指示した。IBMによると、そのファイルは実際には暗号資産ウォレットを侵害することを目的とした悪意あるスクリプトだった。

合成された経営幹部が技術的侵入を自ら実行する必要はなかった。その役割は、インストール要求を正当なものに感じさせることだった。ディープフェイクが信頼を築いた後、従来型のマルウェアが攻撃を完了させた。

この仕組みは、ディープフェイク攻撃が企業のセキュリティチームにとってますます重要になっている理由を説明する。合成メディアは、フィッシング、ビジネスメール詐欺、ヘルプデスク詐欺、採用詐欺、マルウェア配布を強化できる。既存の手口に、人間による確認があるように見せかける要素を加えるのだ。

攻撃者は複数のチャネルを連携させることもできる。侵害されたメールボックスは、実際の会話から文脈を提供する。複製された音声が要求を確認する。合成動画は、相手が本物かどうかを標的が疑うのをためらわせる。

リモートワークは利用可能な侵入口を増やす。従業員は、圧縮された動画、短い通話、非同期の音声メッセージ、テキストを通じて、同僚、応募者、ベンダー、経営幹部と日常的にやり取りしている。軽微な映像や音声の不自然さは、もはや珍しいものに見えない。

残りを担うのは緊急性だ。締め切り、顧客の問題、経営会議、アカウントのロックアウトに結びついた要求は、別のチャネルで本人確認を行う前に受信者へ行動を促す圧力になり得る。

そのため、欺瞞の品質よりも周囲の筋書きの方が重要になる。攻撃者は盗んだ組織情報を使い、役職、進行中のプロジェクト、文体、報告系統、ベンダーとの関係を再現できる。

大規模言語モデルは、公開文書や一般公開情報からそうした文脈を組み立てる助けとなる。続いて音声・動画生成ツールが、信頼される人物らしさを提供する。この組み合わせにより、より説得力のあるソーシャルエンジニアリングのパッケージが生まれる。

ディープフェイク攻撃をメディアフォレンジックだけの問題として説明すると、この仕組みを見落とす。改変メディアは、より長い一連の流れの一要素にすぎない。検出器が動画に警告を出すことはあるが、制御策は要求された行動も止めるべきだ。

つまり、組織は2つの問いを立てる必要がある。この音声や画像は本物か。たとえ本物であっても、この人物はこのチャネルを通じて要求された行動を承認すべきか。

後者の問いは、より長期的に有効だ。本物の経営幹部アカウントも侵害され得るし、実在の人物も誤った要求を行い得る。承認の分離、アクセス制限、独立した検証は、合成型と従来型の両方の詐欺を減らす。

Google NewsはIDの問題を増幅しているのであって、生み出しているわけではない

このIBMの発見がgoogle news全体に現れていることは関心の高まりを反映しているが、ニュース集約は根拠となる証拠の限界を確立するものではない。

ニュース集約は、セキュリティに関する発見を数時間で普遍的なものに見せることがある。見出しは最も強い数字を繰り返す一方、方法論や定義への注意は薄くなりがちだ。読者は、IBMが測定した結果と、あらゆる組織に関するより広範な主張とを分けて考えるべきだ。

このレポートは602組織で発生した侵害を検証している。あらゆる攻撃試行、阻止されたあらゆるディープフェイク、世界中のあらゆる企業を代表するものではない。報告対象となる侵害を受けた組織は、より早期に攻撃を検知・阻止した組織とも異なる。

IBMはPonemon Instituteが実施した調査を後援し、分析した。これにより調査には実証的な基盤が与えられているが、依然として業界が後援するレポートである。インシデント報告、政府の警告、独立した研究と併せて読むべきだ。

分類上の課題もある。一つの攻撃チェーンに、フィッシング、ディープフェイク、認証情報の窃取、マルウェア、クラウド侵害が含まれる場合がある。ある手法を主要カテゴリとして割り当てると、こうした重複が見えにくくなる可能性がある。

「ディープフェイク」という言葉自体も、複数の形式を含む。複製されたボイスメールは、ライブ動画の改変とは異なる。合成ID文書は、経営幹部を模倣したAI作成メッセージとは異なる。それぞれの技術的要件と防御策は同一ではない。

こうした留保があっても、IBM以外の証拠も基本的な方向性を裏付けている。Associated Pressは、政府関係者、企業幹部、求職者を巻き込むsynthetic impersonationを記録している。

あるキャンペーンでは、米国務長官Marco Rubioを人工的に模倣し、メッセージや音声通信を通じて政府関係者に接触した。ほかの事例には、企業幹部になりすます試みや、偽のIDを使ってテクノロジー企業に人材を送り込む試みが含まれていた。

これらの例は、IBMが指摘するディープフェイク脅威が従来のセキュリティ境界をまたぐ理由を示している。外交、採用、金融、技術サポート、アクセス管理、社内コミュニケーションに影響を及ぼし得る。

独立した調査データも、準備態勢のギャップを示している。ITProが取り上げた調査では、回答したサイバーセキュリティおよびITリーダーの85%が、前年に少なくとも1件のディープフェイク攻撃を経験していた。10人に4人は、少なくとも3件を報告した。

同じdeepfake defense surveyでは、88%の組織が関連トレーニングを提供していたことが分かった。しかし、ディープフェイクのシミュレーションにおける初回試行の平均合格率は44%にとどまった。

自己申告に基づく調査結果を、インシデント対応データとして扱うべきではない。回答者によって攻撃試行の解釈が異なる可能性があり、ベンダーが後援する調査には商業的な動機もある。それでも、自信とシミュレーションでの実績の間にある差は、なお参考になる。

問題は、従業員が十分な視覚的手がかりを記憶できていないことではない。まばたきのパターン、不自然な動き、音声の不具合に関する助言は、生成ツールの進歩とともに有用性が低下する。圧縮や接続不良によって、本物の参加者でさえ疑わしく見えることもある。

組織には、視覚的な手がかりが消えても有効な統制が必要だ。高リスクの依頼では、不審なやり取りの中で提示された連絡先ではなく、既知のチャネルを通じた確認を求めるべきである。

Googleニュースの話題の波は、セキュリティ責任者がこうした変更への注目を集める助けになり得る。一方で、承認や復旧のワークフローを再設計せずに検知ツールを購入するといった、表面的な対応を促す可能性もある。

IBMのデータは投資の必要性を裏付けるが、単一の製品が完全な解決策であることを示すものではない。持続的な対応では、合成メディアを意思決定に情報を与える証拠として扱い、それ自体を承認の根拠とはしない。

本当の争点は、本人確認と合成された信頼の対決である

もっともらしいなりすましが権限を生み出せないとき、ディープフェイク対策は成功する。

多くの企業ワークフローはいまだに、親しみやすさをセキュリティシグナルとして扱っている。従業員は顔、声、文体、役職、メール署名を認識し、その依頼が正当だと推測する。生成AIは、この近道のあらゆる要素を弱める。

本人確認は、見た目から証明へと移行しなければならない。これは、すべての会話に複雑な手続きを求めるという意味ではない。求められた行為の結果に応じて、確認の強度を合わせるということである。

通常の会議は、通常どおり進められる。認証情報の開示、支払い情報の変更、ソフトウェアのインストール、新たな管理者の追加、機密記録の転送を求める依頼には、より強力な統制を発動すべきだ。

有用な手法の一つは、独立したコールバックである。従業員はいったん受信中のやり取りを終了し、承認済みディレクトリにあらかじめ登録されている電話番号やアカウントを通じて本人に連絡する。依頼者が提示した連絡先は、独立した確認手段としては使えない。

影響の大きい行為には、複数の承認者も必要である。攻撃者が一人の従業員を欺いただけで、資金、データ、特権アクセスへの無制限の経路を得てはならない。

特に注意が必要なのはヘルプデスクである。攻撃者は従業員や経営幹部になりすまし、スマートフォンを紛失した、電話番号を変更した、認証デバイスが故障したなどと主張する可能性がある。その話によって、攻撃者を阻んでいるまさにその統制を迂回するよう圧力が生まれる。

サポートチームは、管理職からの緊急性によって置き換えられない、文書化された復旧手順を使うべきだ。聞き覚えのある声が、本人確認、アクセスログ、待機期間、エスカレーションルールを上書きしてはならない。

採用チームも関連する問題に直面する。合成された応募者は、盗まれた個人情報と生成された映像・音声を組み合わせられる。目的は雇用による収入、企業システムへのアクセス、知的財産の窃取、あるいは後の恐喝に向けた足掛かりかもしれない。

組織は、アクセスを付与する前に本人確認を行い、リスクが変化した際には確認を繰り返すべきである。面接に参加し、雇用書類を完了し、本番システムにアクセスする人物は、監査可能な証拠を通じて一貫して結び付けられていなければならない。

セキュリティチームは、なりすましに使われる情報も保護する必要がある。公開された経営幹部の動画、決算説明会、ウェビナー、ソーシャル投稿は、声や外見のサンプルを提供する。侵害されたメールボックスやコラボレーションプラットフォームは、依頼をもっともらしく見せる文脈情報を提供する。

これは、経営幹部が公のコミュニケーションから姿を消すべきだという意味ではない。公開メディアは再現可能であり、社内の会話履歴は模倣をより精巧にし得ると、組織が前提を置くべきだということである。

検知ツールにも依然として役割がある。音声分析は合成的な特徴を識別でき、映像システムは不整合や挿入の兆候を評価できる。コンテンツの来歴情報は、ファイルの出所や変更の有無を確立する助けになる。

ただし、どの検知器も恒久的な保証を提供するものではない。偽陽性は正当なコミュニケーションを阻害し、偽陰性は高度な模倣を通過させる可能性がある。攻撃者は、短いクリップ、接続不良、カメラの故障という主張を利用して、分析を回避することもできる。

セキュリティチームは、意思決定プロセス全体をテストすべきである。有用な演習では、従業員が生成動画を単独で見分けられるかではなく、説得力のある経営幹部を目にした後でも確認ルールに従うかを問う。

手順は、プレッシャーの下でも見つけやすくなければならない。チームは、承認済みの連絡経路、エスカレーションルール、インシデント対応手順を含む検索可能なナレッジベースを維持できる。その資料へのアクセスは、侵害されている可能性のあるチャネルに依存すべきではない。

勝てる設計は、合成された信頼が時には機能することを前提とする。そのうえで、説得だけで達成できることを制限する。

AIによる防御は役立つが、IBMのレポートはトレードオフを示している

攻撃者を加速させる同じ自動化は、防御側の検知と対応時間を短縮できる。

IBMの調査結果は、AIがセキュリティを悪化させるだけだという単純な見方を支持しない。レポートによると、サイバーセキュリティでAIと自動化を広範に活用している組織は、侵害コストを平均で約200万ドル削減した。

この調査では、半数を超える組織が脅威の検知と封じ込めにエージェントを使用していることも判明した。ここでいうエージェントとは、アラートを調査し対応を調整するなど、複数の段階にまたがって定義された目標を追求できるソフトウェアを指す。

一方、脆弱性管理にエージェントを使用していたのは18%にすぎなかった。この差により、攻撃者がAIを使って標的を調査し、悪用を加速させる間にも、既知の技術的弱点が解消されないまま残る。

この不均衡は、中心的なトレードオフを明らかにする。AIは防御側がより多くのシグナルを処理し、不審な挙動を特定し、より迅速に対応する助けになる。一方で、不透明な判断、拡大された権限、新たな認証情報、追加の攻撃対象領域を生み出す可能性もある。

アカウントを封じ込められる自動システムには、ID基盤へのアクセスが必要となる。クラウドの問題を修復するエージェントには、本番構成を変更する権限が必要になるかもしれない。どちらのツールが侵害されても、攻撃者に価値の高い権限を与えかねない。

したがって組織は、防御用AIを他の特権システムと同様に慎重に保護する必要がある。エージェントIDを棚卸しし、権限を制限し、ツール呼び出しを監視し、各システムが何を変更したかを記録すべきだ。

2026年のIBM X-Forceの調査結果は、別の角度から同じテーマを裏付けている。IBMは、公開アプリケーションの悪用から始まる攻撃が前年比44%増加したと報告した。脆弱性の悪用は、X-Forceが2025年に観測したインシデントの40%を占めた。

同社の脅威インデックス調査結果では、2025年中に30万件を超えるChatGPTの認証情報セットがダークウェブ上で売り出されていたことも特定された。インフォスティーラーの運用者は、AIサービスも含めるよう収集活動を拡大していた。

これらはディープフェイクの統計ではないが、なりすましが行われる環境を説明している。攻撃者は、盗まれた認証情報、露出したアプリケーション、合成メディアを組み合わせられる。攻撃者がすでに社内の詳細を知っている、または正規のアカウントを支配している場合、偽の経営幹部からの電話はさらに危険になる。

だからこそ、ディープフェイク検知器の購入は、セキュリティの基本原則に代わるものにはならない。強力な認証、限定された権限、パッチ適用済みのアプリケーション、安全な復旧、監視された認証情報が、最初の欺瞞が侵害へと発展するかどうかを依然として左右する。

IBMの報告には商業的な緊張関係もある。新たな脅威カテゴリーが注目を集めると、セキュリティプロバイダーは利益を得る。ツールは価値を提供し得るが、購入者は保護すべきワークフローに照らして、具体的な能力をテストすべきだ。

コールセンター向けに設計された音声検知器は、ビデオ会議をカバーしない可能性がある。メディア分類器はアップロードされたファイルを評価できても、ライブでの挿入を見逃すかもしれない。トレーニングプラットフォームは意識を高められても、認可の統制を変えない可能性がある。

購入者は、現実的なテストからの証拠を求めるべきである。システムが分析するメディア形式、短いサンプルをどう扱うか、言語、アクセント、圧縮レベル、背景雑音によって性能がどう変化するかを尋ねるべきだ。

運用上の影響も検討すべきである。検知アラートには、定義された対応が必要だ。従業員が警告を無視したり、別の場所で取引を完了したりできるなら、システムはリスクを統制せずに情報を追加するだけになる。

より強力な戦略は、技術的なシグナルとプロセス統制を組み合わせる。メディアが合成されたものに見える場合、検知は摩擦を高められる。独立した本人確認と承認ルールは、メディアが本物に見えても行為を阻止できる。

この組み合わせは、不快な現実を受け入れる。企業は本物のメディアと生成されたメディアを常に区別できるとは限らないが、どのメッセージが何を認可できるかは統制できる。

Googleニュースの見出しの後にセキュリティチームが注視すべきこと

ディープフェイクによるなりすましが、注目を集める報道カテゴリーではなく、持続的な企業攻撃手法になっているかどうかを示すシグナルは三つある。

一つ目のシグナルは、合成されたなりすましを一般的なフィッシングから分けるインシデント報告である。多くのレポートは、AIが作成したメッセージ、複製された声、改ざんされた動画、偽造文書を、一つの広範なAIラベルの下にまとめている。

より正確な報告によって、どの形式がアクセス取得、金銭的損失、マルウェアのインストール、データ開示を生み出しているかが明らかになる。また、ライブのなりすましが録画済みコンテンツより速く増加しているかも示される。

セキュリティ責任者は、政府の勧告、法執行機関への苦情、保険請求、年次のインシデント対応レポートを注視すべきである。独立したデータセット全体で増加が見られれば、IBMの結論はより強く裏付けられる。

二つ目のシグナルは、企業の統制テストから得られる証拠である。組織は、現実的な合成された経営幹部、取引先、応募者、サポート担当者に直面したとき、従業員が高リスクの確認ルールにどの程度従うかを測定すべきだ。

シミュレーションの合格率だけでは不十分である。チームは、従業員が不審なやり取りを終了するか、承認済みディレクトリを使用するか、実在の本人に独立して連絡するか、試みを報告するかを追跡すべきである。

技術的な強制もテストすべきだ。本人確認の証拠が不完全な場合、機密アカウントの復旧は失敗しなければならない。支払い変更と特権アクセスは、必要なすべての承認が届くまでブロックされたままであるべきだ。

これらの演習での成果向上は、メディア生成が進歩し続けても攻撃者の優位性を弱める。結果が横ばいなら、トレーニングと統制が追いついていないことを示す。

三つ目のシグナルは、IDおよびコミュニケーションプラットフォームが製品をどう変えるかである。会議サービス、コンタクトセンター、メールプロバイダー、IDベンダーは、来歴情報、リスクスコアリング、ライブネスチェック、より強力な確認オプションを追加できる。

これらの機能の価値は、相互運用性と導入状況に左右される。来歴情報システムは、コンテンツが信頼できる認証情報を持ち、受信者がそれを評価する方法を知っている場合にのみ役立つ。

組織は、プラットフォームがセキュリティポリシーへの自動対応を許可するかも注視すべきである。合成の疑いがある通話では、ファイル共有を制限したり、認証情報の復旧をブロックしたり、二人目の承認者を求めたりできるかもしれない。

こうした機能は、従業員にメディア・フォレンジックの専門家になることを求めずに、防御を強化するだろう。ただし、明確な制限なしに展開すれば、プライバシー上の懸念や誤警報を生む可能性もある。

規制はこの展開に影響を与えるが、法律だけで緊急の経営幹部からの依頼を確認することはできない。有害なディープフェイクを犯罪化することは、インシデント後の執行を支援し得る。企業の統制は、そのやり取りが進行している間に行為を防止しなければならない。

次のIBMおよび独立系の侵害調査は、重要な比較材料となるでしょう。AIを利用した攻撃に占めるディープフェイクによるなりすましの割合が増え続けるなら、アイデンティティを中心とした統制は標準的なセキュリティ要件となります。

割合が低下した場合、リーダーはその理由を検証すべきです。防御が強化されて効果を上げている可能性もあれば、攻撃者が他のAI支援型手法へ移行した可能性もあります。割合の低下が、より広範なアイデンティティの問題が解消したことを自動的に意味するわけではありません。

当面の対応は、引き続き慎重であるべきです。すべてのビデオ会議を不正なものとして扱う必要はありません。しかし、見慣れた外見だけで十分な権限があるとみなすべきではありません。

これが、google newsの見出しが伝える長期的なメッセージです。IBMのレポートは、多くのチームがすでに疑っていた問題を数値で示しています。生成AIによって、権限システムが想定していた以上に、信頼は模倣されやすくなったのです。

セキュリティリーダーは今、具体的な一つの問いを検証すべきです。役員、従業員、ベンダー、あるいは応募者をもっともらしく模倣した存在が、独立した検証なしに機密性の高い行為を引き起こせるでしょうか。

答えが「はい」であれば、次の一手は意識向上のためのプレゼンテーションをもう一度行うことではありません。脆弱なワークフローを洗い出し、信頼できる第二のチャネルを追加し、その行為の権限を制限したうえで、現実的ななりすましを想定して改訂後のプロセスをテストしてください。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page