チューリッヒ保険会社 / Z-Dash(ドライブレコーダーのデータアップロード用システム)
自動車保険のドラレコ映像アップロード用システムの脆弱性から不正アクセス、顧客最大 1,668名の氏名などが漏えいの可能性
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | チューリッヒ保険会社 |
|---|---|
| 業種 | 金融業,保険業 |
| 経緯 | 侵入: 2026-04-01 判明: 2026-08-18 第1報: 2026-08-27 |
| 件数 | 最大 1,668 件 漏えいの「可能性」がある最大人数(8月27日時点) |
| 漏えいした情報 | 事案管理番号、氏名、メールアドレス |
| 含まれない情報 | ドライブレコーダーの映像、クレジットカード情報、口座情報 |
| 報告先 | 監督当局 |
分類
| 侵入経路 | 自社実装の不備:種類は非公表 自社システム Z-Dash の脆弱性が社内調査で見つかり、過去ログを調べたところ 2026年4月1日と4月6日に不正アクセスがあった。脆弱性の種類は非公表 |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 一部のみ公表 |
| 判定 | 判定に必要な事実が非公表 根拠: 自社実装の不備とされたが、脆弱性の種類が公表されていない(判定ルール) |
根拠となる公表文の記載
「ドライブレコーダーのデータをアップロードするための当社のシステム(名称:Z-Dash、以下、「当該システム」)に脆弱性が認められました」侵入経路 の根拠 / 出典
「2026年4月1日および4月6日に第三者による不正アクセスがあり」侵入日 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| ファイルアップロード用の外部公開システムで、他の顧客のデータを取得できないか | アップロード受付・確認画面が事案番号などの ID だけで他人の情報を返さないか、別アカウントで ID を差し替えて試す。認可チェックをテストに入れる |
| 脆弱性に気づいたとき、過去にさかのぼって悪用を調べられるログがあるか | アクセスログを少なくとも 1 年保管し、発覚から 4 か月以上前の不正アクセスも追跡できるようにする |
| 外部公開システムの脆弱性診断を定期的に受けているか | リリース時だけでなく年次で診断し、顧客がデータを送る窓口になるシステムは優先する |