山形鉄道のボイスフィッシングによる1億円不正送金事件でベトナム人の男を逮捕 広がるボイスフィッシング被害と企業側の対策

セキュリティニュース

投稿日時: 更新日時:

山形鉄道のボイスフィッシングによる1億円不正送金事件でベトナム人の男を逮捕 広がるボイスフィッシング被害と企業側の対策

山形県警は2025年12月4日、山形銀行をかたる不正送金事件に関与した疑いで、ベトナム国籍のファム・タン・トゥン容疑者(36)=大阪府在住・無職=を窃盗の疑いで逮捕したと発表しました。

概要

この事件は、フラワー長井線を運営する第三セクター「山形鉄道」が2025年3月10日に約1億円の不正送金被害を受けたものを含む、一連のネットバンキングを悪用した犯行の一部とみられています。

ファム容疑者は、不正に送金された現金のうち約350万円について、大阪府内のATMで、他人名義のキャッシュカード4枚を使って引き出した疑いが持たれています。

県警は、防犯カメラ映像などから関与の疑いが強まったとして、2025年10月16日以降、12月4日までにあわせて3回逮捕しており、複数人が関わる組織的な犯行とみて共犯者の特定など全容解明を進める方針です。

警察はあわせて、インターネットバンキング利用者に対し「送られてきたメールのリンクからアクセスせず、公式サイトに直接アクセスして利用してほしい」と注意を呼びかけています。

山形銀行を装った自動音声電話で企業を「偽サイト」へ誘導

今回の不正送金のきっかけとなったのは、山形銀行を装った自動音声電話によるフィッシング、いわゆる「ボイスフィッシング(ビッシング)」です。

2025年3月10日前後、山形県内の企業や団体に対し、山形銀行名を名乗る自動音声電話が相次いで発信されました。

自動音声では、

  • 「セキュリティ設定が必要です」

  • 「お客様情報が更新されていません」

  • 「このままでは口座が制限されます」

といった内容で不安をあおり、特定の番号を押すよう案内します。番号を押すと「ネットバンクのサポート」などを名乗る人物につながり、さらにメールやSMSで送ったリンクから偽サイトへ誘導する手口でした。

誘導先の偽サイトでは、

  • 企業情報

  • インターネットバンキングのID・パスワード

  • ワンタイムパスワードや認証情報

などの入力が求められ、これらが攻撃者の手に渡ることで、不正送金が実行されたとみられています。

山形鉄道の中井晃社長は当時、「被害額は1億円ぐらい。県や関係市町と協議中のため、現段階で広報対応できない」とコメントしており、県も「被害に遭ったとの情報は把握している」とするにとどめていました。

山形鉄道以外の企業や報道機関にも不審電話が相次ぐ

このボイスフィッシングは、山形鉄道だけを狙ったものではありませんでした。県内では、ソフトウェア開発会社や内装工事業者、マスコミ各社にも同様の不審電話が確認されています。

  • 山形市のソフトウェア開発会社には、「やまぎんEBのセキュリティ設定が必要」とする自動音声がかかり、案内に従って番号を押すと「ヘルプデスク」を名乗る人物が応対しましたが、途中で通話が一方的に終了。

  • 別の企業では、「お客様情報を更新しないと口座が制限される」との自動音声が流れましたが、事前に銀行から注意喚起を受けていたため、番号を押さず被害を免れた例もありました。

  • 報道関係者のもとには、国際電話とみられる番号(例:1830…)から同様の内容の電話があり、不審に感じて応対を控えたケースも報告されています。

こうした事例からも、攻撃者が複数の企業・団体を一斉に狙い、応対した相手だけを次の段階へ誘導する「ばらまき型」の犯行であった可能性が高いとみられています。

2025年に全国で連鎖したボイスフィッシング被害

2025年は、山形鉄道の事案以外にも、全国で企業や金融機関を狙ったボイスフィッシング被害が相次ぎました。

関連:2025年に発生したボイスフィッシング(ビッシング)の事例

主な事例として、

  • 新潟県内の企業で、取引先金融機関を名乗る自動音声と担当者の誘導により、ネットバンキングの認証情報が盗まれ、約1億9,000万円が不正送金されたケース

  • 琉球銀行の法人向けインターネットバンキングで、偽の自動音声電話をきっかけに約1億円の不正送金が発生した事案

  • 北陸銀行・北國銀行・福岡銀行など、銀行名をかたる自動音声や電話を起点とした不正送金が確認され、法人向け即時振込サービスの一部停止や、窓口審査の強化に踏み切ったケース

などが挙げられます。

一部の海外事例では、英語話者の攻撃者が「ITサポート」になりすまし社員に電話し、その場でクラウドCRMやSalesforceなどの接続コードや認証操作を誘導、API経由で大量の顧客データをエクスポートするなど、音声通話とSaaSを組み合わせた高度なソーシャルエンジニアリングも確認されています。

ボイスフィッシング(ビッシング)とは何か

ボイスフィッシング(ビッシング)とは、電話(自動音声やオペレーター)を入り口として、受け手に操作や入力を促し、

  • インターネットバンキングのID/パスワード

  • ワンタイムパスワード

  • 認証コードや取引番号

などの機密情報を盗み取る詐欺手口です。

典型的な流れは次のとおりです。

  1. 銀行や公的機関、取引先企業などを名乗る自動音声電話がかかってくる

  2. 「口座凍結」「セキュリティ強化」「情報未更新」などの名目で不安や危機感をあおる

  3. 指示された番号を押すと“オペレーター”につながる

  4. メールやSMSで偽サイトのURLが送られてくる

  5. ログイン情報やワンタイムパスワードを入力させ、その情報を使って即時に不正送金・不正ログインを行う

来電表示のなりすましや、実在する窓口名を騙ることで、本物のサポート窓口と誤認させるのが特徴で、メールだけのフィッシングよりも心理的な圧力が強く、だまされやすい点が問題視されています。

企業・利用者が今すぐ取るべき対策

今回の逮捕を受けても、ボイスフィッシングの脅威そのものがなくなるわけではありません。企業・団体・個人がそれぞれ対策を徹底することが重要です。

「電話でパスワードは絶対に教えない」を徹底

  • 銀行や公的機関は、電話や自動音声でパスワードやワンタイムパスワードを尋ねることはありません。

  • 企業では、経理・財務・総務部門などに対し「電話で認証情報は渡さない」というルールを明文化し、研修で繰り返し周知することが重要です。

メールやSMSのリンクからログインしない

  • 山形県警も呼びかけているように、インターネットバンキングを利用する際は、

    • メールやSMS内のリンクをクリックせず、

    • ブラウザのブックマークや公式アプリ、正規URLから直接アクセスする
      ことを習慣にしてください。

不審な電話は一度切って、正規窓口に自分でかけ直す

  • 「●●銀行を名乗る自動音声」や「折り返しを求める電話」があった場合、

    • いったん電話を切り、

    • 銀行の公式サイト等で自分で電話番号を調べ、正規窓口へ相談する
      ことで真偽を確認できます。

技術的な防御策

企業側では、次のような技術的対策も有効です。

  • 法人口座にアクセスする端末やIPアドレスを限定する

  • ワンタイムパスワードや多要素認証(MFA)の必須化

  • 振込限度額の引き下げ・ホワイトリスト化

  • 2人以上の承認がないと送金完了しないワークフローの導入

もし入力してしまったら、すぐ連絡

  • 認証情報やワンタイムパスワードを入力してしまった場合は、

    • 直ちに金融機関へ連絡し、口座の凍結やトークン失効を依頼

    • 社内のパスワード変更、セッション失効、アクセスログの確認
      まで含めた「緊急対応手順」をあらかじめ決めておくことが重要です。

一部参照

銀行かたる不正送金事件に関与した疑い ベトナム国籍の男を逮捕 山形鉄道1億円被害 組織的な犯行か