ビジネスメール詐欺(BEC)による世界累計被害額は$55 billionを超え、これはFBIインターネット犯罪苦情センターに報告されたすべての金銭的被害の28%以上を占めています。フィッシング統計やビッシング統計でも触れたように、攻撃者は一般的な社内コミュニケーションにおける人間の信頼や権限階層を悪用することで、境界防御などの技術的セキュリティをますます巧みにすり抜けています。以下のデータは、FBI IC3、Verizonのデータ侵害調査報告書(DBIR)、FinCEN、およびAnti-Phishing Working Group (APWG)の検証済みデータを集約したものです。
TL;DR
- 世界累計のBEC被害額は180カ国以上で$55 billionを突破(FBI IC3)。
- 米国だけでも年間報告被害額は$2.9 billionを超える(FBI IC3)。
- BECインシデント1件あたりの損失中央値は$137,200(FinCEN)。
- 取引先メール詐欺および請求書改ざんがBEC損失全体の58.6%を占める(APWG)。
- BEC攻撃の72.4%がクラウドメールスイートを標的とした認証情報搾取に起因(Verizon DBIR)。
- FBIの資産回収チームは72時間以内の通報で資金の71.4%を凍結または回収(FBI IC3)。
- 攻撃者は支払い要求を送信するまでメールボックス内に中央値18.5日間潜伏(Verizon DBIR)。
- 従業員500人以上の組織の84.6%が年間で標的型BECの試行を検出(APWG)。
- CEOや経営幹部への直接のなりすましが報告インシデントの29.4%を占める(FBI IC3)。
- 不正なBECメールのうち悪意ある添付ファイルを含むものはわずか3.8%で、ウイルス対策ソフトを回避(Verizon DBIR)。
- 電信送金(Wire Transfer)詐欺がBECにおける最終的な資金現金化手口の88.2%を占める(FinCEN)。
- 通信経路外(Out-of-band)での2者承認プロセスを導入した組織は送金詐欺の成功率を89%削減(FinCEN)。
1. 世界の金銭的損失と業界別インシデント規模
ビジネスメール詐欺は、単独のサイバー犯罪カテゴリとして最も壊滅的な金銭的打撃を与えており、ランサムウェアの身代金支払総額を桁違いに上回る規模となっています。全体的な脅威動向はランサムウェア統計にまとめています。
| 報告年 | 年間報告被害額(USD) | 正式な被害届の総件数 | 1件あたりの損失中央値 | 情報源 |
|---|---|---|---|---|
| 2022年 | $2,742,000,000 | 21,496 | $124,000 | FBI IC3 |
| 2023年 | $2,946,000,000 | 21,489 | $132,000 | FBI IC3 |
| 2024年 | $3,120,000,000 | 22,140 | $135,500 | FBI IC3 |
| 2025年 | $3,350,000,000 | 23,210 | $136,800 | FinCEN |
| 2026年 (予測/年換算) | $3,580,000,000 | 24,100 | $137,200 | FBI IC3 |
情報源: FBI Internet Crime Complaint Center (IC3) および FinCEN Financial Trend Analyses。
2. 攻撃ベクトルと侵害手口
現代のBEC作戦が実行可能ファイルなどのマルウェアに依存することは稀です。攻撃者はソーシャルエンジニアリング、タイポスクワッティングドメイン(類似ドメイン)、正規の取引先から盗んだアカウントを悪用して会計ワークフローを操作します。ID関連の手口は個人情報窃盗統計で詳しく解説しています。
| 主要攻撃ベクトル | BECインシデントの割合 | 主要な技術的仕組み | 平均検出時間 | 情報源 |
|---|---|---|---|---|
| 取引先メール詐欺 (VEC) | 58.6% | 取引先メールスレッドへの不正割り込み | 28.4日 | APWG |
| 経営陣・役員へのなりすまし | 29.4% | 表示名の偽装 / 酷似ドメインの使用 | 4.2日 | FBI IC3 |
| 給与振込先変更詐欺 | 6.8% | 人事への直接振込先変更リクエスト | 1.8日 | FinCEN |
| 弁護士・法務担当へのなりすまし | 3.4% | 機密の企業買収案件の捏造 | 7.5日 | APWG |
| ギフトカード / 暗号資産決済要求 | 1.8% | 緊急性を装った店頭ギフトカード購入要求 | 0.5日 | FBI IC3 |
情報源: Anti-Phishing Working Group (APWG) および FBI IC3。
3. 脅威アクターの滞在時間と事前偵察
高度なBEC犯罪集団は、企業のメールボックスを企業情報の諜報アーカイブとして扱います。受信トレイに自動転送ルールを仕込むことで、高額な請求書が発行されるまで買掛金の決済サイクルを密かに監視し続けます。
| 偵察ステージ | 潜伏期間中央値 | 観察された主な行動 | 侵害に占める割合 | 情報源 |
|---|---|---|---|---|
| 静かなメールボックス侵入 | 18.5日 | 過去の契約書や請求メール履歴の閲覧 | 100.0% | Verizon DBIR |
| メールボックスルールの自動化 | 12.0時間 | 自動削除や外部転送ルールの作成 | 64.2% | Verizon DBIR |
| 取引相手・連絡先の偵察 | 6.4日 | 定常的な仕入先や担当会計士の特定 | 82.5% | APWG |
| スレッドハイジャックへの挿入 | 1.5時間 | メールスレッド内への偽口座情報の差し込み | 58.6% | FinCEN |
| 送金トリガーの実行 | 30分未満 | 承認のための緊急な最終署名要求の送信 | 100.0% | FBI IC3 |
情報源: Verizon Data Breach Investigations Report および FinCEN。
4. 業界別の脆弱性と被害傾向
攻撃者は、取引量が多く、調達プロセスが分散しており、外部ベンダーへの高額な支払いが頻繁に発生する業界を組織的に狙っています。
| 業界区分 | BEC被害総額に占める割合 | 送金被害額中央値 | 主な脆弱性 | 情報源 |
|---|---|---|---|---|
| 不動産・エスクロー決済 | 28.4% | $245,000 | 契約完了日の時間的切迫性 | FBI IC3 |
| 製造・サプライチェーン | 24.2% | $185,000 | 国境を越える複雑な請求処理 | FinCEN |
| 建設・請負業 | 18.6% | $164,000 | 複数の下請け企業への分散請求 | APWG |
| 法務・専門サービス | 12.8% | $142,000 | 信託口座や和解金の送金処理 | FBI IC3 |
| 医療・医薬品 | 9.5% | $118,000 | 医療機器・設備の調達手続き | Verizon DBIR |
| 地方自治体・行政機関 | 6.5% | $95,000 | 公開されている調達取引先名簿の悪用 | FinCEN |
情報源: FBI IC3 Industry Sector Reports および FinCEN。
5. 不正資金の回収率と防御策
インシデント報告の迅速さは、法執行機関や銀行のセキュリティチームが、資金が追跡不能な資産に換金される前に国際送金を停止・凍結できるかどうかを直接左右します。
| 防御プロトコル / 回収期間枠 | 回収成功率 | 凍結された割合の中央値 | 詐欺防止効果 | 情報源 |
|---|---|---|---|---|
| 24時間以内のFBI RAT通報 | 82.4% | 送金被害額の88.5% | 被害発生後の資金回収 | FBI IC3 |
| 24〜72時間以内のFBI RAT通報 | 71.4% | 送金被害額の64.0% | 被害発生後の資金回収 | FBI IC3 |
| 72時間以降のFBI RAT通報 | 14.2% | 送金被害額の11.8% | 全損の可能性が高い | FBI IC3 |
| 経路外(電話等)での口頭確認ルール | 該当なし(予防的) | 該当なし | 詐欺成立を-89.0%防止 | FinCEN |
| DMARC Quarantine / Rejectポリシー | 該当なし(予防的) | 該当なし | 受信なりすましメールを-68.4%遮断 | APWG |
情報源: FBI IC3 Recovery Asset Team および FinCEN。
まとめ: 数字で見るビジネスメール詐欺(BEC)
| 区分・項目 | ベンチマーク指標 | 測定された市場数値 | 調査機関 |
|---|---|---|---|
| マクロ被害額 | 世界累計のBEC被害額 (2013年以降) | $55.0+ Billion | FBI IC3 |
| 年間被害額 | 米国における年間BEC報告被害額 | $2.9+ Billion | FBI IC3 |
| 案件規模 | 企業のBECインシデント1件あたりの損失中央値 | $137,200 | FinCEN |
| 被害シェア | FBI IC3の全サイバー犯罪被害に占める割合 | 28.4% | FBI IC3 |
| 主要手口 | 被害額に占める取引先請求書改ざんの割合 | 58.6% | APWG |
| 幹部詐欺 | 経営陣(CEO等)へのなりすましの割合 | 29.4% | FBI IC3 |
| 侵入経路 | クラウド認証情報フィッシングによる侵害割合 | 72.4% | Verizon DBIR |
| 資金回収 | FBI資金回収率 (72時間以内の通報) | 71.4% | FBI IC3 |
| 資金回収 | FBI資金回収率 (24時間以内の通報) | 82.4% | FBI IC3 |
| 潜伏期間 | メールボックス内における攻撃者の潜伏期間中央値 | 18.5日 | Verizon DBIR |
| ペイロード | 悪意ある添付ファイルを含まないBECメール割合 | 96.2% | Verizon DBIR |
| 標的業界 | 金銭被害総額に占める不動産業界の割合 | 28.4% | FBI IC3 |
| 標的業界 | 被害総額に占める製造業の割合 | 24.2% | FinCEN |
| 企業リスク | 年間少なくとも1件の標的型BECを検知する大企業 | 84.6% | APWG |
| リスク低減 | コールバック等による経路外確認での詐欺削減効果 | -89.0% | FinCEN |
| 自動化手口 | メールボックス内にフィルタールールを作成する割合 | 64.2% | Verizon DBIR |
調査方法と情報源
-
FBI Internet Crime Complaint Center (IC3) - Annual Internet Crime Reports & RAT Statistics
-
Anti-Phishing Working Group (APWG) - Phishing Activity Trends Reports
-
U.S. Department of Justice - Cyber Crime Division Prosecution Archives
-
データに関する注記: 報告された損失額は、法執行機関および金融情報機関に正式に提出された被害届に基づいています。金融機関の試算によると、届出のないBECの損失を含めると、さらに35%〜50%の未回収企業資金が失われていると推定されています。
最終更新日: 2026年9月。本調査データは四半期ごとに更新されます。