銀行を名乗る自動音声電話とメール|法人口座を狙うボイスフィッシングの対策

会社に「○○銀行です。ネットバンクの更新手続きが必要です」という自動音声の電話がかかってきたら、その電話ではメールアドレスも携帯番号も伝えず、いったん切って、自分で調べた取引店か代表番号にかけ直してください。警察庁が「ボイスフィッシング」と呼んで繰り返し注意を呼びかけている手口です。

この手口は、電話で担当者を信用させたうえでフィッシングメールを送り、法人向けネットバンキングの情報を盗んで会社の口座から送金させるものです。この記事は、経理・総務などでネットバンキングを扱う担当者や経営者に向けて、手口の流れ、見分けるサイン、社内で決めておきたいルール、そして電話に応じてしまった後の初動を、警察庁・金融庁・全国銀行協会(全銀協)などの資料に沿ってまとめました。個人口座の補償の考え方は不正送金の補償と全銀協の基準の記事を参照してください。

ボイスフィッシングの流れ:電話からメール、そして不正送金へ

警察庁の資料(Cyber Police Agency Letter)に示された手口は、おおむね次の3段階です。

  1. 犯人が銀行関係者をかたって企業に電話をかける。最初は自動音声ガイダンスが流れ、指示どおり番号を押すと人の声に切り替わる(最初から犯人が話す場合もある)
  2. 「ネットバンクの顧客情報の更新手続きが必要」「電子証明書の更新が必要」などと説明し、更新用リンクを送るとしてメールアドレスを聞き出す。続いてフィッシングメールを送り、電話で指示しながら偽サイトへ誘導して、ネットバンキングのアカウント情報等を入力させる
  3. 犯人は入力された情報を使い、法人口座から資金を不正に送金する

日本サイバー犯罪対策センター(JC3)は2026年6月、さらに新しい手口を紹介しています。「PC環境の更新が必要」としてメールアドレスと携帯電話番号を聞き出し、メールのリンクから「セキュリティ強化のためのソフト」と称する遠隔操作ソフトをインストールさせ、SMSのリンクから偽サイトでID・パスワードを盗むというものです。その後、「システム更新中」などの偽の画面を表示している間に不正送金が行われるとされています。全銀協も同様の手口について注意を呼びかけています。

数字で見る法人口座の被害

2024年に警察が把握したネットバンキングの不正送金4,369件のうち、法人名義の口座の被害は43件でした(警察庁)。件数では1%にも満たない一方、法人の被害額は約11億2,600万円にのぼり、前年(約2億5,700万円)の4倍を超えています。警察庁は、2024年秋にボイスフィッシングによる法人口座の不正送金被害が急増したと説明しています。

金融機関からの報告をまとめた金融庁の統計(2025年12月26日公表)でも、法人のネットバンキング被害は次のように推移しています。

被害発生年度件数被害額1件あたりの平均
2023年度102件約4億6,400万円約455万円
2024年度263件約37億6,000万円約1,429万円
2025年度(4〜9月)180件約19億6,900万円約1,094万円

警察庁の数字は暦年、金融庁の数字は年度で、集計の方法も異なるため単純には比べられません。それでも、1件あたりの被害額が個人よりはるかに大きいことは共通しています。警察庁は2025年4月の資料で、1社あたり数億円規模の被害も確認されていると述べ、同年12月には被害が再び急増しているとして改めて注意を促しました。

「この電話は偽物かもしれない」3つのサイン

警察庁は、次の特徴がある電話は偽物の可能性が高いとしています。

  • 発信元が国際電話番号(+から始まる番号)や非通知になっている
  • 自動音声ガイダンスが流れたあと、人の声に切り替わる
  • 通話中にメールアドレスを聞かれ、リンク付きのメールが送られてくる

1つでも当てはまったら、話を進めずに電話を切り、取引店や銀行の代表番号に自分からかけ直して事実を確認するよう呼びかけています。かけ直す番号は、通帳、契約書類、銀行の公式サイトなど、電話の相手とは無関係な情報源で調べてください。相手が口頭で伝えてくる「折り返し先」は使いません。

警察庁の資料では、詐欺電話対策として国際電話の着信を止めるサービスがあることも紹介されています。海外との取引がない部署の電話回線なら、導入を検討する価値があります。

社内で先に決めておきたいルール

ボイスフィッシングは、電話を受けた担当者が一人で判断しなければならない状況を突いてきます。個人の注意力に頼るより、社内ルールとして決めておくほうが確実です。全銀協が2014年に示した「法人のお客さまに講じていただくセキュリティ対策」の事例も参考に、次のような項目を検討してください。

  1. 銀行を名乗る電話で、メールアドレス・携帯番号・ID・パスワードを答えない
  2. 電話やメールで指示されたソフトは、情報システム担当の確認なしにインストールしない
  3. ネットバンキングには、銀行の公式サイトかブックマーク、公式アプリからだけアクセスする
  4. 振込の申請者と承認者で、別々のパソコンを使う
  5. 振込や払戻しの限度額を、業務に必要な範囲でできるだけ低く設定する
  6. 不審なログイン履歴、身に覚えのない取引や取引通知メールがないか、定期的に確認する
  7. OSやブラウザを最新の状態に保ち、サポートが切れたものは使わない

全銀協の法人向け申し合わせでは、銀行が求めるセキュリティ対策を講じていない場合などに、補償の減額や不補償がありうるとされています。ルールづくりは、被害を防ぐだけでなく、万一のときの補償の判断材料にも関わります。

電話を受けた人が使える「断り方」を決めておく

ルールがあっても、相手に「今日中に手続きしないとネットバンキングが止まります」と迫られると、断りにくいものです。電話口で使う言い回しを一つ決めて、受付や経理の担当者に共有しておくと迷いが減ります。たとえば「社内の決まりで、お電話ではお答えできません。こちらから取引店に確認します」と伝えて切る、という形です。本物の銀行からの連絡であれば、かけ直して確認しても手続きに支障は出ないはずです。電話を受けた日時と表示された番号は、切ったあとにメモして社内の担当者へ報告する流れも決めておきましょう。

電話に応じてしまった・送金されたときの初動

「もしかして」と思った時点で、次の手順で動いてください。

  1. 取引銀行に連絡する:取引店か代表番号、法人ネットバンキングのヘルプデスクへ。ネットバンキングの利用停止、送金予約の取消し、送金先への手当てを依頼します。
  2. パソコンをネットワークから切り離す:遠隔操作ソフトを入れてしまった可能性があるなら、LANケーブルを抜く、Wi-Fiを切るなどして、犯人が操作を続けられないようにします。電源を落とすかどうかは、調査に必要な記録が消えることもあるため、社内の情報システム担当や専門家の判断を仰いでください。
  3. 電子証明書やパスワードの扱いを銀行と相談する:失効や再発行の手順を確認します。
  4. 警察に通報・相談する:警察庁は被害に遭った企業に通報・相談を呼びかけ、窓口として最寄りの警察署と、各都道府県警察のサイバー犯罪相談窓口を案内しています。
  5. 社内で情報を共有する:経営者、経理責任者、情報システム担当へ。同じ電話がほかの部署にもかかっている可能性があります。

着信の日時、表示された番号、通話で聞かれた内容、受け取ったメール、インストールしたソフトの名前などは、記憶が新しいうちに記録してください。警察や銀行への説明で繰り返し必要になります。連絡の順番や警察に持っていくものは銀行と警察への連絡の順番の記事でも詳しく説明しています。

法人口座の補償は銀行ごとの判断になる

個人向けネットバンキングには「無過失なら原則補償」という全銀協の申し合わせがありますが、法人向けは扱いが異なります。全銀協が2014年7月にまとめた法人向けの考え方では、補償に応じるかどうかは銀行それぞれが経営上の判断として決めるものと位置づけられました。どの会社を対象にし、いくらまで補償するかも、会社の規模や対策の実施状況などを踏まえて銀行ごとに決まります。

同じ申し合わせは、補償の減額・不補償がありうるケースとして、セキュリティ対策の未実施、一定期間内の銀行・警察への通報がないこと、調査や捜査への非協力、正当な理由なくID・パスワード等を他人に答えたこと、銀行の注意喚起どおりの方法でフィッシングにだまされたこと、会社関係者の犯行などを挙げています。どの対策を実施しているかを日頃から記録しておくと、万一のときに説明しやすくなります。

契約中の法人ネットバンキングの規定に、補償の条件や上限が書かれていることもあります。一度、担当者で目を通しておくことをおすすめします。補償の上限額が会社の資金規模に比べて小さいと分かれば、振込限度額の引き下げなど、日々の運用を見直すきっかけにもなります。

よくある質問

Q. 本物の銀行が電話でメールアドレスを聞くことはないのですか?

A. 銀行によって連絡の方法はさまざまなので一概には言えません。ただ、警察庁は、通話中にメールアドレスを聞かれリンク付きメールが送られてくる電話を偽物の特徴として挙げています。迷ったら電話を切り、取引店や代表番号に自分からかけ直して確かめてください。

Q. 個人事業主の口座も狙われますか?

A. 警察庁の注意喚起は主に企業の法人口座を対象にしていますが、同じ手口の電話が事業用の口座を持つ個人事業主にかかってくる可能性は否定できません。補償の扱いは契約の種類によって異なるため、取引銀行に確認してください。

Q. 遠隔操作ソフトを入れてしまったかもしれません。まず何をすべきですか?

A. パソコンをネットワークから切り離し、取引銀行に連絡してネットバンキングを止めてもらってください。そのうえで警察のサイバー犯罪相談窓口に相談し、端末の調査は情報システム担当や専門家に依頼します。

Q. 会社の口座から送金された場合、銀行は補償してくれますか?

A. 法人の場合、補償の有無や上限は取引銀行ごとの判断です。全銀協の申し合わせでは、セキュリティ対策の実施状況や通報の時期などによって減額・不補償がありうるとされており、補償は保証されていません。

この記事の出典

※本記事は公開情報をもとにした一般的な情報提供です。特定のサービス・事業者を詐欺と断定するものではなく、返金・解決を保証するものでもありません。個別の判断は弁護士や公的機関にご確認ください。

この記事をシェアして注意を広める

詐欺返金相談ナビの相談前整理事例

サイト名、サービス名、担当者名、LINE名、決済名などで確認している方は、事例パターンと証拠の残し方を分けて確認してください。個別の違法性、返金可否、削除可否、解決を断定するものではありません。

相談前に、被害状況を整理しておきましょう

LINEで相談前チェックリストを受け取り、支払い方法・証拠・やり取りを整理できます。弁護士確認が必要なケースも確認できます。

LINEでチェックリストを受け取る 登録は無料 / 一般情報の提供を目的としています

参考資料

  • 警察庁「サイバー犯罪・特殊詐欺に関する情報」
  • 消費者庁・国民生活センター「消費者トラブルに関する公表情報」
  • 金融庁「無登録業者に関する注意喚起」
免責:本記事は一般的な情報提供を目的としたものであり、特定の事案に対する法的助言ではありません。記載内容により返金・回収・解決を保証するものではありません。個別のご相談は、弁護士または公的機関にご確認ください。