なぜ漏れた不正アクセス・情報漏えいの原因と再発防止

アフラック生命保険株式会社 / アフラック よりそうネット・オンライン相談

契約者向けサイトから顧客約440万人分の個人情報が漏えい、約22万人は口座情報も

最終更新 2026-10-11

概要(公表された事実)

公表主体アフラック生命保険株式会社
業種金融業,保険業
経緯
侵入: 2026-06-10
判明: 2026-06-25
第1報: 2026-06-30
件数最大 4,400,000 件
「約440万人」の概数(契約者数)。第1報では約438万人。うち約22万人は保険料振替口座情報を含む。別に代理店約4万店の情報も漏えい
漏えいした情報契約者氏名、生年月日、性別、住所、電話番号、被保険者氏名、受取人氏名、証券番号、保障内容、第二連絡先の情報、保険料振替口座情報、代理店代表者氏名・住所・電話番号
含まれない情報マイナンバー、クレジットカード情報、メールアドレス
二次被害情報の不正利用は確認されていない(2026-07-31 時点)。よりそうネットなど関連システムを停止
報告先金融庁、警察

分類

侵入経路自社実装の不備:種類は非公表
よりそうネットとオンライン相談のシステムで、攻撃に使われたアクセスとデータ照会の手口に対する制御が不十分だった。アクセスの形式が通常利用と同じで検知できず、短時間の大量照会を監視・制御する機能も不足していた。設計時レビューと侵入テストでもこの手口を想定できていなかった。具体的な手口は公表されていない
MFA不明
委託先・SaaS 経由公表文では触れられていない
原因の公表度一部のみ公表
判定判定に必要な事実が非公表
根拠: 自社実装の不備とされたが、脆弱性の種類が公表されていない(判定ルール)

根拠となる公表文の記載

「アクセスとデータ照会の手口に対する制御が不十分」
侵入経路 の根拠 / 出典
「短時間に大量のデータ照会があった場合に監視・制御する機能が不足」
侵入経路 の根拠 / 出典
「不正アクセスによる情報漏えいが最初に発生したのは 2026 年 6 月 10 日」
侵入日 の根拠 / 出典

何が起きたか(エンジニアによる推定)

この節は公表された事実ではなく、公表文から読み取れる範囲の推定です。

アフラックは手口の名前を出していないが、公表文に手がかりがある。

これらに合う典型例は、正規の形式のリクエストで識別子を変えながら他人の契約情報を照会できる認可不備(IDOR/BOLA)を、レート制限なしで大量に回されたパターン。ただしこれは推定で、同社は認可不備とは明言していない。

自分のシステムで確認すること

確認項目やり方
データ照会 API が、ログインしている本人の契約だけを返すか証券番号などを受け取るエンドポイントを洗い出し、別アカウントで他人の識別子を指定して拒否されるかを試す。テストにも入れる
1 アカウント・1 クライアントからの大量照会を止められるか照会系 API にアカウント・IP 単位のレート制限を入れ、平常時の照会量を大きく超えたらアラートと遮断を行う
侵入テストの観点に「正規の形式のリクエストによる大量取得」が入っているかOWASP API Security Top 10(API1 認可不備・API4 リソース消費制限)を診断範囲に明記する

利用者がやること

出典