Aflacは、日本子会社で発生したデータ侵害により、保険契約の詳細や銀行口座データなど、顧客の機密情報が流出したと公表した。
米国証券取引委員会(SEC)への提出書類によると、Aflac Life Insurance Japan Ltd.は2026年6月25日、不正アクセスを発見した。
同社は、攻撃者が6月15日から6月25日までの間に一部のシステムへアクセスしていたと判断した。
侵入を特定した後、Aflac Japanは一部のシステムを停止するなど、事案を封じ込め、さらなる不正アクセスを防ぐ措置を講じた。
Aflac Japanの事案に関する主なポイント
- Aflacは、攻撃者が保険契約情報、個人データ、銀行口座情報を含むシステムにアクセスした後、日本子会社でデータ侵害が発生したと公表した。
- 今回の事案はAflac Japanに限定され、同社は米国事業のシステムには影響がなかったと説明している。
- 今回の侵害は、2025年にAflacの米国事業を標的として発生し、最終的に約2,265万人に影響した別のサイバー攻撃に続くものだ。
顧客の機密データが流出
Aflacによると、攻撃者は保険契約や補償内容の詳細、個人情報、銀行口座情報を含むファイルにアクセスした。
同社は影響を受けた人数を公表していないが、流出したデータによって、金融詐欺、個人情報の窃取、アカウント乗っ取りの試み、標的型フィッシングのリスクが高まる可能性がある。
同保険会社は、侵害を調査し、その全容を明らかにするため、外部のサイバーセキュリティ専門家と連携している。
Aflac Japanは、金融庁など関係当局にも通知しており、必要に応じて影響を受けた個人にも通知する予定だ。
現時点で同社は、調査は継続中であり、事案の影響の全容はまだ明らかになっていないと説明している。
米国事業への影響はなし
Aflacは、今回の侵害は日本国内のシステムに限定され、米国事業を支えるシステムには影響しなかったと強調した。
この点が注目されるのは、Aflacが2025年6月にも、米国事業に関する別のサイバーセキュリティインシデントを公表しているためだ。
この以前の事案では、限られた数のシステムで不審な活動を検知し、数時間以内に侵入を封じ込め、ランサムウェアは関与していないことを確認したと同社は説明している。
Aflacはその後、2025年の事案に約2,265万人分の個人情報が関与していたと明らかにした。
その後の更新情報では、報告されたところによると、少なくとも1,390万人分の保護対象医療情報が流出または窃取されており、2025年に確認された医療関連の侵害として最大規模の一つとなった。
保険関連組織は依然として格好の標的
2つの事案は異なる環境で発生したとみられるが、併せて見ると、保険会社がサイバー犯罪者にとって高い価値を持つ標的であり続ける理由が浮き彫りになる。
保険会社は、個人識別情報、健康関連記録、保険金請求データ、支払い情報、銀行情報など、大量の機密情報を保管していることが多い。
こうしたデータの組み合わせは、個人情報の窃取、給付金詐欺、認証情報を狙った攻撃、ソーシャルエンジニアリング、金融詐欺に悪用される可能性がある。
銀行口座情報や保険契約情報は、実際の保険関連の活動に紐づいているように見える、より巧妙なフィッシングメッセージの作成にも利用される。
同様のリスクを低減する方法
保険業界の組織は、顧客や金融に関する機密データへのアクセスを狙う、金銭目的のサイバー犯罪者による執拗な脅威にさらされ続けている。
多層的なセキュリティ戦略は、組織が全体的なリスクを低減するのに役立つ。
- 従業員、請負業者、特権アカウントに対して、フィッシング耐性のある多要素認証(MFA)を義務付ける。
- 特権アカウントや管理者の活動を継続的に監視し、不正アクセスや不審な挙動を迅速に検知する。
- 顧客、金融、保険契約のデータを含む重要システムをセグメント化し、横展開を制限する。
- 転送中および保存時の顧客の機密情報を暗号化し、従業員が職務に必要なデータだけにアクセスできるよう、厳格なアクセス制御を実装する。
- EDR/XDRソリューションを導入し、集中ログ管理によって不審な活動を特定する。
- インシデント対応計画をテストし、攻撃シミュレーションツールを使って、フィッシングやその他のソーシャルエンジニアリング攻撃を想定したシナリオを実施する。
これらの対策は、組織が全体的な露出を抑え、レジリエンスを高めるのに役立つ。
結論
Aflacは、日本への侵入について特定の脅威アクターの犯行とはしておらず、攻撃者が最初にアクセスを得た方法も明らかにしていない。
しかし今回の事案は、保険関連組織が特権アクセスを継続的に監視し、機密システムをセグメント化し、ID管理の制御を強化するとともに、机上演習だけでなく実際のシミュレーションを用いてインシデント対応計画をテストする必要性を改めて示している。
IDとアクセスの制御を強化する組織では、ゼロトラストアーキテクチャが不正アクセスや横展開のリスク低減に役立つ。

