Aflac Japan Data Breach Exposes Sensitive Customer Information 

Aflacは、日本子会社で発生したデータ侵害により、顧客の機密情報や銀行口座情報が流出したと公表した。

執筆者
Ken Underhill
Ken Underhill
Jun 30, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Aflacは、日本子会社で発生したデータ侵害により、保険契約の詳細や銀行口座データなど、顧客の機密情報が流出したと公表した。

米国証券取引委員会(SEC)への提出書類によると、Aflac Life Insurance Japan Ltd.は2026年6月25日、不正アクセスを発見した。 

同社は、攻撃者が6月15日から6月25日までの間に一部のシステムへアクセスしていたと判断した。

侵入を特定した後、Aflac Japanは一部のシステムを停止するなど、事案を封じ込め、さらなる不正アクセスを防ぐ措置を講じた。  

Aflac Japanの事案に関する主なポイント

  • Aflacは、攻撃者が保険契約情報、個人データ、銀行口座情報を含むシステムにアクセスした後、日本子会社でデータ侵害が発生したと公表した。
  • 今回の事案はAflac Japanに限定され、同社は米国事業のシステムには影響がなかったと説明している。
  • 今回の侵害は、2025年にAflacの米国事業を標的として発生し、最終的に約2,265万人に影響した別のサイバー攻撃に続くものだ。 

顧客の機密データが流出

Aflacによると、攻撃者は保険契約や補償内容の詳細、個人情報、銀行口座情報を含むファイルにアクセスした。 

同社は影響を受けた人数を公表していないが、流出したデータによって、金融詐欺、個人情報の窃取、アカウント乗っ取りの試み、標的型フィッシングのリスクが高まる可能性がある。

同保険会社は、侵害を調査し、その全容を明らかにするため、外部のサイバーセキュリティ専門家と連携している。 

Aflac Japanは、金融庁など関係当局にも通知しており、必要に応じて影響を受けた個人にも通知する予定だ。

現時点で同社は、調査は継続中であり、事案の影響の全容はまだ明らかになっていないと説明している。

米国事業への影響はなし

Aflacは、今回の侵害は日本国内のシステムに限定され、米国事業を支えるシステムには影響しなかったと強調した。

この点が注目されるのは、Aflacが2025年6月にも、米国事業に関する別のサイバーセキュリティインシデントを公表しているためだ。 

この以前の事案では、限られた数のシステムで不審な活動を検知し、数時間以内に侵入を封じ込め、ランサムウェアは関与していないことを確認したと同社は説明している。

Aflacはその後、2025年の事案に約2,265万人分の個人情報が関与していたと明らかにした。 

その後の更新情報では、報告されたところによると、少なくとも1,390万人分の保護対象医療情報が流出または窃取されており、2025年に確認された医療関連の侵害として最大規模の一つとなった。

Advertisement

保険関連組織は依然として格好の標的

2つの事案は異なる環境で発生したとみられるが、併せて見ると、保険会社がサイバー犯罪者にとって高い価値を持つ標的であり続ける理由が浮き彫りになる。 

保険会社は、個人識別情報、健康関連記録、保険金請求データ、支払い情報、銀行情報など、大量の機密情報を保管していることが多い。

こうしたデータの組み合わせは、個人情報の窃取、給付金詐欺、認証情報を狙った攻撃、ソーシャルエンジニアリング、金融詐欺に悪用される可能性がある。 

銀行口座情報や保険契約情報は、実際の保険関連の活動に紐づいているように見える、より巧妙なフィッシングメッセージの作成にも利用される。

同様のリスクを低減する方法

保険業界の組織は、顧客や金融に関する機密データへのアクセスを狙う、金銭目的のサイバー犯罪者による執拗な脅威にさらされ続けている。 

多層的なセキュリティ戦略は、組織が全体的なリスクを低減するのに役立つ。

  • 従業員、請負業者、特権アカウントに対して、フィッシング耐性のある多要素認証(MFA)を義務付ける。
  • 特権アカウントや管理者の活動を継続的に監視し、不正アクセスや不審な挙動を迅速に検知する。
  • 顧客、金融、保険契約のデータを含む重要システムをセグメント化し、横展開を制限する。
  • 転送中および保存時の顧客の機密情報を暗号化し、従業員が職務に必要なデータだけにアクセスできるよう、厳格なアクセス制御を実装する。
  • EDR/XDRソリューションを導入し、集中ログ管理によって不審な活動を特定する。
  • インシデント対応計画をテストし、攻撃シミュレーションツールを使って、フィッシングやその他のソーシャルエンジニアリング攻撃を想定したシナリオを実施する。

これらの対策は、組織が全体的な露出を抑え、レジリエンスを高めるのに役立つ。

結論

Aflacは、日本への侵入について特定の脅威アクターの犯行とはしておらず、攻撃者が最初にアクセスを得た方法も明らかにしていない。 

しかし今回の事案は、保険関連組織が特権アクセスを継続的に監視し、機密システムをセグメント化し、ID管理の制御を強化するとともに、机上演習だけでなく実際のシミュレーションを用いてインシデント対応計画をテストする必要性を改めて示している。

IDとアクセスの制御を強化する組織では、ゼロトラストアーキテクチャが不正アクセスや横展開のリスク低減に役立つ。 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。