アフラック生命保険株式会社 / アフラック よりそうネット・オンライン相談
契約者向けサイトから顧客約440万人分の個人情報が漏えい、約22万人は口座情報も
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | アフラック生命保険株式会社 |
|---|---|
| 業種 | 金融業,保険業 |
| 経緯 | 侵入: 2026-06-10 判明: 2026-06-25 第1報: 2026-06-30 |
| 件数 | 最大 4,400,000 件 「約440万人」の概数(契約者数)。第1報では約438万人。うち約22万人は保険料振替口座情報を含む。別に代理店約4万店の情報も漏えい |
| 漏えいした情報 | 契約者氏名、生年月日、性別、住所、電話番号、被保険者氏名、受取人氏名、証券番号、保障内容、第二連絡先の情報、保険料振替口座情報、代理店代表者氏名・住所・電話番号 |
| 含まれない情報 | マイナンバー、クレジットカード情報、メールアドレス |
| 二次被害 | 情報の不正利用は確認されていない(2026-07-31 時点)。よりそうネットなど関連システムを停止 |
| 報告先 | 金融庁、警察 |
分類
| 侵入経路 | 自社実装の不備:種類は非公表 よりそうネットとオンライン相談のシステムで、攻撃に使われたアクセスとデータ照会の手口に対する制御が不十分だった。アクセスの形式が通常利用と同じで検知できず、短時間の大量照会を監視・制御する機能も不足していた。設計時レビューと侵入テストでもこの手口を想定できていなかった。具体的な手口は公表されていない |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 一部のみ公表 |
| 判定 | 判定に必要な事実が非公表 根拠: 自社実装の不備とされたが、脆弱性の種類が公表されていない(判定ルール) |
根拠となる公表文の記載
「アクセスとデータ照会の手口に対する制御が不十分」侵入経路 の根拠 / 出典
「短時間に大量のデータ照会があった場合に監視・制御する機能が不足」侵入経路 の根拠 / 出典
「不正アクセスによる情報漏えいが最初に発生したのは 2026 年 6 月 10 日」侵入日 の根拠 / 出典
何が起きたか(エンジニアによる推定)
この節は公表された事実ではなく、公表文から読み取れる範囲の推定です。
アフラックは手口の名前を出していないが、公表文に手がかりがある。
- 再発防止策の筆頭が「認証およびデータ照会時の認可を強化」で、原因は「アクセスとデータ照会の手口に対する制御が不十分」とされている。
- 「アクセスの形式が通常の利用時と同様」で検知できず、「短時間に大量のデータ照会」を止める機能も無かった。
これらに合う典型例は、正規の形式のリクエストで識別子を変えながら他人の契約情報を照会できる認可不備(IDOR/BOLA)を、レート制限なしで大量に回されたパターン。ただしこれは推定で、同社は認可不備とは明言していない。
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| データ照会 API が、ログインしている本人の契約だけを返すか | 証券番号などを受け取るエンドポイントを洗い出し、別アカウントで他人の識別子を指定して拒否されるかを試す。テストにも入れる |
| 1 アカウント・1 クライアントからの大量照会を止められるか | 照会系 API にアカウント・IP 単位のレート制限を入れ、平常時の照会量を大きく超えたらアラートと遮断を行う |
| 侵入テストの観点に「正規の形式のリクエストによる大量取得」が入っているか | OWASP API Security Top 10(API1 認可不備・API4 リソース消費制限)を診断範囲に明記する |
利用者がやること
- 同社・金融機関・警察などを装って暗証番号や認証情報を聞き出そうとする電話・SMS に注意する。同社がこれらを電話等で尋ねることはない
- 不審な SMS の URL にはアクセスせず、手続きは公式アプリ・公式サイトから行う
- 保険料振替口座の入出金履歴を定期的に確認し、身に覚えのない取引があれば同社コールセンターに相談する
出典
- アフラック生命保険「当社システムに対する不正アクセスの発生および情報漏えいに関するお詫びとお知らせ」(一次情報) 2026-06-30
- アフラック生命保険「同(第二報)」(一次情報) 2026-07-13
- アフラック生命保険「当社システムに対する不正アクセスの発生および情報漏えいに関する調査結果と再発防止策について」(一次情報) 2026-07-31
- アフラック生命保険「当社システムに対する不正アクセスの発生および情報漏えいに関するFAQ」(一次情報)
- Security NEXT