アフラック生命保険「オンライン相談/アフラック よりそうネット」の情報漏えい
アフラック生命保険の「オンライン相談」と契約者向けサイトのシステムに不正アクセスがあり、約440万人の顧客情報が漏えいした。うち約22万人分には保険料の振替口座が含まれる。
「重い」で気づくのでは遅い。何件見られたかを数える。
公表された内容
- 規模
- 顧客 約440万人(うち保険料振替口座情報を含む 約22万人)、代理店 約4万店
- 情報
- 契約者の氏名・生年月日・性別・住所・電話番号、被保険者・受取人の情報、証券番号、保障内容、保険料振替口座情報(システムにより異なる)
- 含まれない
- マイナンバー、クレジットカード情報、メールアドレス
- 原因
- 対象システムへの不正アクセス。短時間に大量のデータ照会があった際に監視・制御する機能が不足していたと報じられている。
経緯
- 2026.06.10不正アクセスによる情報漏えいが最初に発生
- 2026.06.25CPUの使用率が異常に高いことから、不正アクセスが発覚
- 2026.06.30第1報を公表
- 2026.07.31調査結果と再発防止策を金融庁へ報告し、公表
何が起きたのか
第三者がシステムに不正にアクセスし、顧客の情報を照会して取得した。同社は原因として、短時間に大量のデータ照会があった際に監視・制御する機能が足りなかったことを挙げている。
発覚のきっかけはCPU負荷の上昇だった。つまり「情報が大量に引き出されている」という業務上の異常ではなく、サーバーが重いという間接的な兆候で気づいたことになる。最初の漏えいから発覚まで15日かかっている。
どのような認証や画面の仕組みを通って照会されたかの詳細は公表されていない。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
照会できる件数に上限を設ける
利用者1人、端末1台、接続元1か所あたりの照会件数に上限を設ける(レート制限)。相談の担当者や契約者が1日に見る件数は限られており、それを大きく超える照会は業務ではありえない。
早く気づく
サーバーの負荷ではなく「見られた件数」で監視する
CPU負荷は、攻撃者がゆっくり取得すれば上がらない。照会された顧客の件数、1件あたりの間隔、普段と違う時間帯といった業務の指標でしきい値を決め、超えたら知らせる。
入られても被害を小さくする
画面で使わない項目は返さない
相談や手続きの画面で、口座番号を全桁表示する必要があるかを見直す。返す項目を必要最小限にし、口座番号は下数桁だけにするなど、引き出されても使いにくい形にする。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。