行動解析AIで「本文にしか見えない」巧妙メールを見破る新アプローチ
行動解析AIで巧妙メールを見破る新アプローチ

巧妙なフィッシングメールやビジネスメール詐欺(BEC)によって、企業が深刻な被害を受けるケースが後を絶たない。多くの大企業はMicrosoft 365の標準メール保護機能「Exchange Online Protection」(EOP)やセキュアメールゲートウェイ(SEG)を利用し、標的型メール訓練やSIEM、SOCによる監視を組み合わせた多面的なメールセキュリティ対策を講じている。それにもかかわらず、なぜ被害が多発しているのだろうか。

既存の対策をすり抜ける「素材のない攻撃」

メールセキュリティ対策を講じているにもかかわらず、なぜフィッシングメールやなりすましメールをブロックできず被害に遭ってしまうのか。Abnormal AIの岡山剛氏(Japan Country Manager)は「既存のセキュリティ製品に欠陥があるわけではなく、攻撃の手口が変わったことに追い付いていないからです」と説明する。

従来のメールセキュリティは、不審なURLや添付ファイル、既知の攻撃パターンを示すIOC(侵害指標)、SPF、DKIM、DMARCといった送信元ドメイン認証の検証結果など、明確な「判定素材」を照合・スキャンすることで悪意を検知してきた。

Pickt横長バナー — Telegram用の共同買い物リストアプリ

しかし、最近の高度な攻撃では、このような素材が存在しないケースが増えている。テキストのみのメールやアカウントの乗っ取りによって送信元認証をクリアしたメール、さらには過去のやり取りや進行中のメールスレッドに攻撃的に割り込む手口も出てきている。生成AIの進化によって「日本語が不自然だから見破れる」という従来の感覚も通じなくなっている。

「人の判断」に依存する運用の限界

運用面にも問題がある。不審なメールが届いた場合、従業員はセキュリティ担当部署に通報し、担当者はそのメールが安全か危険かを精査しなければならない。しかし、この「人による判断」は限界を抱えている。

攻撃が巧妙化する中で、危険か安全かを判定するアラート精査の負担は増大し続けている。また、ベテラン担当者の経験や感覚に判断を頼った属人化した運用では、担当者の異動や退職によって判断の精度が低下するリスクがある。さらに、教育や訓練をどれほど投じても、人間である以上、全てを完璧に見分けることは不可能だ。たった1つの見落としが金銭単位の誤送金被害や情報漏えいに直結しかねない。

SNSの広告配信エンジンから生まれた「行動解析AI」

この変化に対して、新しいアプローチで挑むのがAbnormal AIのメールセキュリティソリューション「Inbound Email Security」だ。

Abnormal AIはユニークなバックグラウンドを持つ。創業者のエヴァン・ライザー氏は、X(旧Twitter)において、毎分数万件に及ぶ膨大な投稿データやユーザーの挙動をリアルタイムで解析し、ターゲティング広告を配信するエンジンの開発を手掛けていた。この時に培われた「行動解析AI」の技術をサイバーセキュリティに応用して誕生したのが同社だ。

「一般的にAIを利用したセキュリティ製品の多くはサードパーティ製の汎用(はんよう)大規模AIエンジンを外部調達して組み込んでいるケースが多いのです。しかし、大量のデータを学習・処理させるほどサードパーティ製品ではインフラコストや原価が跳ね上がります。Abnormal AIは、独自に開発・運用する行動解析AIエンジンと、大量データを高速・瞬時に処理できる専用プラットフォームを持っているので、高い検知精度を維持しつつ、コストパフォーマンスに優れた価格帯での提供を可能にしています」

5万以上の項目をチェックして「いつもと違う」を見破る

Inbound Email Securityの最大の特徴は、企業や従業員、取引先の正常な行動パターンをこの行動解析AIが学習してナレッジベース化する点にある。

Pickt記事後バナー — 家族イラスト付きの共同買い物リストアプリ

「誰が、いつ、どのような相手と、どのような内容や頻度でやり取りしているか」「普段どのようなデバイスやアクセス元、時間帯で業務を行っているか」といった正常時の行動モデルを構築して照合することで、「この送信者が、このタイミングで、振込先の口座変更要求や緊急の送金依頼をしてくることは過去の行動から逸脱している」という文脈上の異常性を判定する。

これによって、URLや添付ファイルが存在せず、送信元認証を通過し、自然な日本語で書かれた高度なBECやアカウント乗っ取り攻撃であっても検知、排除できる。

「メール単体で判断するのではなく、従業員一人ひとりの行動をナレッジベース化して、普段の行動と違うかどうかという面から検知するのがユニークな点です。1通のメールに対して5万以上の項目をチェックして判定します」

既存のメールシステムとAPIで連絡するため、導入時に既存のメールフローを変更したりMXレコードを書き換えたりする必要もなく、スムーズに利用を開始できる点もメリットだ。

国内大手企業が続々と導入

Inbound Email Securityは、すでにグローバルで5000社以上の企業に導入されており、「Fortune 500」に名を連ねる大手企業の25%以上が採用している。日本市場においても、2025年7月のサービス開始から短期間で金融、製造、サービスなど多様な業界の大企業を中心に12社以上の企業が導入しているという。

約1万のメールボックスを保有する日本国内の大手企業では、運用負荷の削減とクラウド化を目的として、過去に使っていた専用のSEGを廃止し、Microsoft 365のEOPのみで運用していた。しかし、Abnormal AIの「Proof of Value」(PoV、価値実証)を実施したところ、EOPを通過して届いていた不審なメールが複数検出された。これまで可視化されていなかった脅威の存在と具体的な件数を知り、担当者は衝撃を受けたという。

グローバルに拠点を持つ大手製造業の事例では、役員のなりすましメールや、海外取引先のアカウント乗っ取りによる高度なBECがEOPをすり抜けていたことがPoVによって判明した。さらに、Abnormal AIを導入したことでSOCの運用も変化した。従来のメールセキュリティ製品のように単に危険度を示すだけでなく、「なぜこのメールが悪意あるものと判断されたのか」という具体的な理由がダッシュボードに表示されるため、担当者が判断に迷う時間がなくなり、毎月のアラート精査の工数が大幅に削減された。

まずはリスクの可視化から

最後に岡山氏は「多くの企業が『自社はまだ被害がないから安全』と考えがちですが、実際には脅威に気付いていないケースが非常に多いのが実態です。リスクを可視化して今の対策で十分かどうかを判断するためには、実際の環境で検証してみるほかありません。ぜひ当社のPoVを通じてリスクを可視化し、次の一歩を検討するきっかけにしていただければ」と締めくくった。

攻撃手口が変化し、人間の判断や従来の検知方法が限界を迎えている今、メールセキュリティ対策の前提を変える時期が来ている。Abnormal AIが提案する行動解析AIのアプローチは、高度なメール攻撃からの防御と運用の効率化を同時に実現させる強力な選択肢となるはずだ。