← 記事一覧

セキュリティ

WhatsApp のメッセージ 1 通と電話 1 本で、9,500 万ユーロがイタリア最大のプライベートバンクから消えた。ディープフェイクは本件で最も退屈な部分だ

Intesa Sanpaolo の CEO と実在の弁護士になりすました詐欺集団が、2 月に Fideuram から 9,500 万ユーロを流出させた。5,300 万ユーロは回収されたが、少なくとも 3,600 万ユーロは戻っていない。失敗したのは音声クローンを見抜けなかったことではない。クローン音声こそが、攻撃者自身が用意した「確認手続き」だった。

MAI
Intesa Sanpaolo の公式グループブランド画像。同行が自社のプレスキットで公開しているもの。

ロイターは金曜、幹部になりすました詐欺集団が、イタリア最大の銀行 Intesa Sanpaolo のプライベートバンキング部門 Fideuram から 9,500 万ユーロ(1 億 800 万ドル)を流出させたと報じた。事件が起きたのは 2 月である。それが 7 か月後の今になって報じられたのは、事情に詳しい 2 人の関係者がロイターに語ったからであり、いずれの銀行も自ら開示したからではない。

手口には AI 生成の音声が使われた。どの見出しもその点を先頭に置いているが、本件で最も興味の薄い部分がそこである。金を動かしたのは、巧みななりすましではない。上位一人の思い込みが、そのまま資金部(トレジャリー)の窓口まで届いてしまう決済プロセスだった。

何が起きたのか

2 月、当時 Fideuram 会長だった Paolo Molesini のもとに、親会社 Intesa Sanpaolo の最高経営責任者 Carlo Messina を装った WhatsApp のメッセージが届いた。メッセージは、Fideuram の資金部を通す必要がある緊急の国際送金について述べていた。続いてかかってきた電話では、法律事務所 A&O Shearman のイタリア拠点のマネージングパートナーの音声を合成した複製が使われた。イタリアの報道で名前が出ているこの弁護士は実在の人物で、本件とは何の関わりもなく、その「関与」は依頼が正当に確認済みであるように見せる役割を果たした。

Molesini は送金を承認した。資金は主に中国本土と香港の口座へ渡った。彼は 3 月、個人的な理由を挙げて会長を辞任した。ロイターによれば、彼を含む Fideuram の幹部は、所属機関から調査を受けてはいない。ミラノの検察は、欧州域外に居住する外国籍の人物をコンピュータ詐欺の疑いで捜査対象としている。Intesa Sanpaolo と Fideuram はコメントを拒否した。

金額
Fideuram から流出9,500 万ユーロ(約 1 億 800 万ドル)
中国の銀行が特定・凍結し、返還4,000 万ユーロ
ポルトガルで追跡し、次の送金前に差し押さえ1,300 万ユーロ
依然として行方不明、一部は暗号資産に交換少なくとも 3,600 万ユーロ

公表された数字は完全には整合していない。ロイターは半分以上が回収されたとし、Il Sole 24 Ore は返還・差し押さえ分として 5,300 万ユーロを挙げ、少なくとも 3,600 万ユーロは戻っていないとする。その差額についての内訳は、誰からも公にされていない。

合成音声は「第二要素」だった

Fideuram は確認を省いたのではない。クローン音声こそが、その確認のために用意されたものだった。

グループ CEO を名乗るメッセージが届く。受け手は裏付けを求め、裏付けが届く。銀行が知る事務所の弁護士から、その取引を認める電話がかかってくるのだ。確認は実行された。問題は、依頼とそれを裏付けるものの両方を攻撃者が用意したことにある。どちらも攻撃者が選んだ経路を通ってきたからだ。アウトオブバンドの確認がアウトオブバンドであるのは、防御側がその経路(バンド)を選ぶときだけである。

だからこそ、「ディープフェイクを見抜く訓練を従業員に施す」は本件への誤った対応であり、そして大半の機関が手を伸ばすのはまさにその対応だ。電話を通り抜ける水準の音声合成はコモディティ技術であり、それはこの 2 年そうだった。人間の耳が勝つことを前提とする統制は、統制ではない。機能する統制は手続き的で退屈なものだ。かかってきた番号ではなく社内名簿から引いた番号へのコールバック、緊急性を一切伝えられない第二の承認者、そして声を根拠に送金を実行してはならないという常設のルール——どんな声であっても。

その下にはガバナンスの論点がある。ここで騙されたのは会長だった。決済統制は、十分な役職上位者によって上書きされうるように書かれている。Fideuram には、会長から指示を受けられる資金部と、電話番号を知る者なら誰でも到達できる会長がいた。ディープフェイクが突いたのは、システムではなく階層である。

回収を可能にしたのは銀行ではなく決済網の性質だった

5,300 万ユーロを取り戻したのは、銀行システムが自らを巻き戻せるという性質だった。中国の銀行が 4,000 万ユーロを特定して凍結し、返還した。イタリアの検察は Eurojust を通じてリスボンの当局と協力し、ポルトガルで 1,300 万ユーロを見つけ、次の送金前に差し押さえた。いずれも検知ではない。銀行はすでに送金を終えていた。働いたのはコルレス銀行網と司法共助であり、それが機能したのは Fideuram の通報が速かったからだ。

失われた 3,600 万ユーロは、暗号資産に交換された分である。電話をかける相手が存在しない。この非対称性が実務上の教訓だ。送金には強制の対象となる主体がいるが、価値がその系を出た時点で、回収の仕組みは遅くなるのではなく、消える。

イタリアは以前にも同じものを見ている

2025 年初め、イタリアの国防相 Guido Crosetto の音声を AI で複製した詐欺集団が、イタリアの実業家たちに送金を持ちかけた。Massimo Moratti はおよそ 100 万ユーロを送金し、後に回収された。同じ国、同じ手法、Fideuram の 1 年前、そして当時広く報じられていた。

その警告と、システム上重要な銀行での 9,500 万ユーロの損失との間にある隔たりこそ、監督当局が問うべき部分だ。欧州のデジタル・オペレーショナル・レジリエンス法(DORA)は 2025 年 1 月から施行されており、この種の事象を ICT リスクとして枠づける。だが本件について ICT の失敗と呼べるものはほとんどない。侵害されたシステムはなく、盗まれた認証情報もなく、欠陥のあるソフトウェアもなかった。銀行の会長が説得され、その機関の決済権限には彼の下を支える床がなかった。これはガバナンスの問題であり、合成音声はその答えを高額にしただけである。

Sources: Reuters, Emilio Parodi (via TradingView) · Reuters via The Express Tribune · Il Sole 24 Ore · Reuters Legal on X · AML Intelligence · Gulf News · L'Unione Sarda · Intesa Sanpaolo press kit

続けて読む