Aflac hat eine Datenpanne bei seiner japanischen Tochtergesellschaft offengelegt, durch die sensible Kundeninformationen, darunter Policendetails und Bankkontodaten, exponiert wurden.
Laut einer Einreichung bei der US-Börsenaufsichtsbehörde (SEC) entdeckte Aflac Life Insurance Japan Ltd. den unbefugten Zugriff am 25. Juni 2026.
Das Unternehmen stellte fest, dass Angreifer zwischen dem 15. und 25. Juni auf bestimmte Systeme zugegriffen hatten.
Nach der Entdeckung des Eindringens ergriff Aflac Japan Maßnahmen, um den Vorfall einzudämmen und weiteren unbefugten Zugriff zu verhindern, darunter die Aussetzung einiger Systeme.
Wichtigste Erkenntnisse zum Vorfall bei Aflac Japan
- Aflac hat eine Datenpanne bei seiner japanischen Tochtergesellschaft offengelegt, nachdem Angreifer auf Systeme mit Policeninformationen, personenbezogenen Daten und Bankkontoinformationen zugegriffen hatten.
- Der Vorfall war auf Aflac Japan begrenzt. Das Unternehmen erklärte, seine US-Geschäftssysteme seien nicht betroffen.
- Die Datenpanne folgt auf einen separaten Cyberangriff auf Aflacs US-Geschäft im Jahr 2025, von dem letztlich etwa 22,65 Millionen Menschen betroffen waren.
Sensible Kundendaten wurden offengelegt
Aflac erklärte, die Angreifer hätten auf Dateien mit Angaben zu Policen und Versicherungsschutz, personenbezogenen Informationen und Bankkontoinformationen zugegriffen.
Obwohl das Unternehmen nicht mitgeteilt hat, wie viele Menschen betroffen waren, könnten die offengelegten Daten das Risiko von Finanzbetrug, Identitätsdiebstahl, Kontoübernahmeversuchen und gezielten Phishing-Angriffen erhöhen.
Der Versicherer arbeitet mit externen Cybersicherheitsexperten zusammen, um die Datenpanne zu untersuchen und ihr vollständiges Ausmaß zu ermitteln.
Aflac Japan hat außerdem die japanische Finanzaufsichtsbehörde und andere zuständige Behörden informiert und plant, betroffene Personen wie vorgeschrieben zu benachrichtigen.
Nach Angaben des Unternehmens dauert die Untersuchung derzeit noch an; die vollständigen Auswirkungen des Vorfalls sind noch nicht ermittelt.
US-Geschäft nicht betroffen
Aflac betonte, dass der Angriff auf Systeme in Japan begrenzt war und keine Systeme betraf, die das US-Geschäft unterstützen.
Diese Unterscheidung ist bemerkenswert, weil Aflac im Juni 2025 außerdem einen separaten Cybersicherheitsvorfall im Zusammenhang mit seinem US-Geschäft offengelegt hatte.
Bei jenem früheren Vorfall erklärte das Unternehmen, es habe verdächtige Aktivitäten auf einer begrenzten Anzahl von Systemen entdeckt, das Eindringen innerhalb weniger Stunden eingedämmt und bestätigt, dass keine Ransomware beteiligt war.
Aflac erklärte später, dass bei dem Vorfall von 2025 personenbezogene Informationen von etwa 22,65 Millionen Menschen betroffen waren.
Ein späteres Update berichtete , dass die geschützten Gesundheitsdaten von mindestens 13,9 Millionen Menschen offengelegt oder gestohlen worden waren, womit der Vorfall zu den größten bestätigten Datenpannen im Gesundheitswesen des Jahres 2025 zählte.
Versicherungsorganisationen bleiben attraktive Ziele
Die beiden Vorfälle scheinen unterschiedliche Umgebungen betroffen zu haben, unterstreichen zusammengenommen jedoch, warum Versicherungsunternehmen für Cyberkriminelle weiterhin besonders wertvolle Ziele sind.
Versicherer speichern häufig große Mengen sensibler Informationen, darunter persönliche Identifikationsdaten, gesundheitsbezogene Unterlagen, Schadensdaten, Zahlungsangaben und Bankinformationen.
Diese Kombination von Daten kann für Identitätsdiebstahl, Leistungsbetrug, Angriffe auf Zugangsdaten, Social Engineering und Finanzbetrug genutzt werden.
Bankkontodaten und Policeninformationen können Angreifern zudem dabei helfen, überzeugendere Phishing-Nachrichten zu formulieren, die scheinbar mit realen Versicherungsvorgängen verknüpft sind.
So lassen sich ähnliche Risiken reduzieren
Organisationen im Versicherungssektor sind weiterhin anhaltenden Bedrohungen durch finanziell motivierte Cyberkriminelle ausgesetzt, die Zugriff auf sensible Kunden- und Finanzdaten erlangen wollen.
Eine mehrschichtige Sicherheitsstrategie kann Organisationen dabei helfen, das Gesamtrisiko zu senken.
- Fordern Sie phishing-resistente Multi-Faktor-Authentifizierung (MFA) für Mitarbeiter, Auftragnehmer und privilegierte Konten.
- Überwachen Sie kontinuierlich privilegierte Konten sowie administrative Aktivitäten, um unbefugten Zugriff oder verdächtiges Verhalten schnell zu erkennen.
- Segmentieren Sie kritische Systeme mit Kunden-, Finanz- und Policendaten, um laterale Bewegungen einzuschränken.
- Verschlüsseln Sie sensible Kundeninformationen bei der Übertragung und im Ruhezustand und implementieren Sie strenge Zugriffskontrollen, damit Mitarbeiter nur auf die für ihre Aufgaben erforderlichen Daten zugreifen können.
- Setzen Sie EDR/XDR-Lösungen und eine zentrale Protokollierung ein, um verdächtige Aktivitäten zu erkennen.
- Testen Sie Pläne zur Reaktion auf Vorfälle und verwenden Sie Tools zur Angriffssimulation mit Szenarien zu Phishing und anderen Social-Engineering-Angriffen.
Diese Maßnahmen können Organisationen dabei helfen, ihre allgemeine Angriffsfläche zu verringern und ihre Widerstandsfähigkeit zu stärken.
Fazit
Aflac hat den Angriff in Japan keinem bestimmten Bedrohungsakteur zugeschrieben und nicht offengelegt, wie die Angreifer zunächst Zugriff erlangten.
Der Vorfall unterstreicht jedoch, wie wichtig es für Versicherungsorganisationen ist, privilegierte Zugriffe kontinuierlich zu überwachen, sensible Systeme zu segmentieren, Identitätskontrollen zu verstärken und Pläne zur Reaktion auf Vorfälle mit realistischen Simulationen statt nur in Planspielen zu testen.
Bei der Stärkung von Identitäts- und Zugriffskontrollen können Zero Trust-Architekturen dazu beitragen, das Risiko unbefugter Zugriffe und lateraler Bewegungen zu verringern.





