AssuranceAmericaは、攻撃者が今年初めに同社のIT環境へ不正アクセスしたことで、約700万人に影響するデータ侵害が発生したと公表した。
メイン州司法長官事務局への提出書類によると、AssuranceAmericaのデータ侵害の影響を受けた人は699万8,886人に上る。
14州で9,500を超える独立代理店を通じて自動車保険、賃貸住宅保険、商用自動車保険を提供する同社は、2026年3月17日に不審な活動を検知したと述べた。
同社の調査により、攻撃者が従業員1人を標的にし、IT環境の一部への不正アクセスにつながったことが判明した。
侵入中、脅威アクターは顧客情報を含むデータファイルをコピーした。
AssuranceAmericaのデータ侵害に関する主なポイント
- AssuranceAmericaのデータ侵害により、約700万人の個人情報および保険関連情報が流出した。
- 攻撃者は従業員アカウントを侵害してアクセスしており、アイデンティティベースの攻撃がもたらすリスクを浮き彫りにしている。
- 流出したデータには、氏名、連絡先、保険契約の詳細、保険金請求データ、車両情報、運転免許証番号などが含まれる可能性がある。
- AssuranceAmericaは、インシデントを封じ込め、セキュリティ対策を強化し、影響を受けた個人に通知することで対応した。
- 組織は、アイデンティティセキュリティの強化、フィッシング耐性のあるMFAの導入、机上演習だけでなくシミュレーションによるインシデント対応計画のテストによって、同様の侵害のリスクを低減できる。
AssuranceAmericaのデータ侵害でどのような情報が流出したのか
同社によると、盗まれたファイルには、以下を含む個人情報および保険関連情報のさまざまな組み合わせが含まれていた可能性がある。
- 氏名と連絡先
- 自動車保険の契約およびアカウント情報
- 運転者および車両情報
- 保険金請求関連情報
- 運転免許証番号
同社は攻撃者を特定しておらず、ランサムウェアであることも確認していないが、流出したデータによって、なりすまし、保険詐欺、標的型フィッシングのリスクが高まる可能性がある。
AssuranceAmericaの対応
保険データ侵害の発覚後、AssuranceAmericaは複数の封じ込めおよび修復措置を講じた。同社の通知によると、次の対応を実施した。
- 侵害された従業員の認証情報を無効化
- ネットワーク内の不正なセッションを終了
- 影響を受けたシステムを隔離
- 法執行機関に通知
- 影響を受けたシステム全体のパスワードをリセット
- 監視および脅威検知機能を強化
- 従業員向けにサイバーセキュリティ意識向上トレーニングを追加で実施
同社はまた、影響を受けた顧客に対し、金融口座を監視し、信用情報を確認するとともに、不審な活動があれば直ちに金融機関へ報告するよう促した。
保険業界は依然として価値の高い標的
AssuranceAmericaのインシデントは、大量の個人を特定できる情報(PII)、契約記録、金融データを保有する保険会社をサイバー犯罪者が狙う最新の事例だ。
先月だけでも、保険会社のAflacが日本法人に関わる別の侵害を公表し、攻撃者が数百万人の顧客の個人情報や銀行情報にアクセスしたと報じられている。
保険会社が業務のデジタル化を進める中、フィッシングや認証情報の窃取など、従業員を標的とする攻撃は、脅威アクターが初期アクセスを得る最も一般的な手段の一つであり続けている。
組織は、以下の対策によって同様のインシデントのリスクを低減できる。
- 導入するフィッシング耐性のあるMFAによって、従業員アカウントや特権アカウントをより適切に保護する。
- アイデンティティセキュリティを強化するため、ゼロトラストの原則と最小権限アクセスを採用する。
- 不審なアカウント活動を継続的に監視するとともに、不正アクセスの試みを監視する。
- 定期的なセキュリティ意識向上トレーニングを実施し、フィッシングやソーシャルエンジニアリングを重点的に扱う。
- 導入するエンドポイント検知 ツールによって、侵害の兆候がないかエンドポイントを継続的に監視する。
- テストおよび更新するインシデント対応計画ため、定期的な机上演習とシミュレーションを実施する。
- 暗号化して転送中および保存時の機密データ、インシデント発生後の復旧を支えるため、信頼性が高く、テスト済みで改ざん不能なバックアップを維持する。
結論
AssuranceAmericaは侵害後にセキュリティ強化策を講じているが、このインシデントは、1つの侵害されたアカウントによって大規模に機密データが流出し得ることを浮き彫りにしている。
侵害について通知を受けた個人は、金融口座や信用情報の動きを注意深く監視するとともに、流出した情報を悪用したフィッシング攻撃にも警戒すべきだ。
アイデンティティベースの攻撃に対抗するため、組織はゼロトラストソリューションによってアイデンティティを継続的に検証し、不正アクセスを制限している。





