La fuite de données d’Aflac Japan expose des informations sensibles sur ses clients

Aflac a révélé une fuite de données chez sa filiale japonaise, qui a exposé des informations sensibles sur ses clients ainsi que des données de comptes bancaires.

Written By
Ken Underhill
Ken Underhill
Jun 30, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Aflac a révélé une fuite de données chez sa filiale japonaise, qui a exposé des informations sensibles sur ses clients, notamment des détails de contrats et des données de comptes bancaires.

Selon un document déposé auprès de la U.S. Securities and Exchange Commission (SEC), Aflac Life Insurance Japan Ltd. a découvert l’accès non autorisé le 25 juin 2026. 

L’entreprise a déterminé que les attaquants avaient accédé à certains systèmes entre le 15 et le 25 juin.

Après avoir identifié l’intrusion, Aflac Japan a pris des mesures pour contenir l’incident et empêcher tout nouvel accès non autorisé, notamment en suspendant certains systèmes.  

Principaux enseignements de l’incident chez Aflac Japan

  • Aflac a révélé une fuite de données chez sa filiale japonaise après que des attaquants ont accédé à des systèmes contenant des informations sur les contrats, des données personnelles et des informations de comptes bancaires.
  • L’incident s’est limité à Aflac Japan, et l’entreprise a indiqué que ses systèmes informatiques aux États-Unis n’avaient pas été touchés.
  • Cette fuite intervient après une cyberattaque distincte visant les activités américaines d’Aflac en 2025, qui a finalement touché environ 22,65 millions de personnes. 

Des données sensibles sur les clients ont été exposées

Aflac a indiqué que les attaquants avaient accédé à des fichiers contenant des informations sur les contrats et les garanties, des données personnelles ainsi que des informations de comptes bancaires. 

Bien que l’entreprise n’ait pas révélé combien de personnes étaient concernées, les données exposées pourraient accroître les risques de fraude financière, d’usurpation d’identité, de tentatives de prise de contrôle de comptes et d’hameçonnage ciblé.

L’assureur collabore avec des experts externes en cybersécurité pour enquêter sur la fuite et en déterminer l’ampleur exacte. 

Aflac Japan a également informé l’Agence des services financiers du Japon ainsi que les autres autorités compétentes, et prévoit de notifier les personnes concernées comme l’exige la réglementation.

Pour l’heure, l’entreprise a indiqué que l’enquête se poursuivait et que l’impact complet de l’incident n’avait pas encore été déterminé.

Advertisement

Les activités américaines n’ont pas été touchées

Aflac a souligné que la compromission s’était limitée aux systèmes situés au Japon et n’avait pas affecté les systèmes utilisés pour ses activités américaines.

Cette distinction est notable, car Aflac a également révélé un incident de cybersécurité distinct en juin 2025 concernant ses activités américaines. 

Lors de cet incident précédent, l’entreprise avait indiqué avoir détecté une activité suspecte sur un nombre limité de systèmes, contenu l’intrusion en quelques heures et confirmé qu’aucun rançongiciel n’était impliqué.

Aflac a ensuite déclaré que des informations personnelles associées à environ 22,65 millions de personnes étaient concernées par l’incident de 2025. 

Une mise à jour ultérieure a indiqué que les informations de santé protégées d’au moins 13,9 millions de personnes avaient été exposées ou volées, ce qui en faisait l’une des plus importantes fuites confirmées dans le secteur de la santé en 2025.

Les organismes d’assurance restent des cibles de choix

Les deux incidents semblent concerner des environnements différents, mais ils montrent ensemble pourquoi les compagnies d’assurance restent des cibles de grande valeur pour les cybercriminels. 

Les assureurs stockent souvent d’importants volumes d’informations sensibles, notamment des identifiants personnels, des dossiers liés à la santé, des données de sinistres, des informations de paiement et des données bancaires.

Cette combinaison de données peut être utilisée pour l’usurpation d’identité, la fraude aux prestations, les attaques visant les identifiants, l’ingénierie sociale et les escroqueries financières. 

Les coordonnées bancaires et les informations sur les contrats peuvent également aider les attaquants à élaborer des messages d’hameçonnage plus convaincants, qui semblent liés à une activité d’assurance réelle.

Advertisement

Comment réduire les risques similaires

Les organisations du secteur de l’assurance continuent de faire face à des menaces persistantes provenant de cybercriminels motivés par l’appât du gain, qui cherchent à accéder aux données sensibles de leurs clients et aux données financières. 

Une stratégie de sécurité à plusieurs niveaux peut aider les organisations à réduire leur risque global.

  • Exiger une authentification multifacteur (MFA) résistante à l’hameçonnage pour les employés, les sous-traitants et les comptes à privilèges.
  • En permanence, surveiller les comptes à privilèges et l’activité administrative afin de détecter rapidement les accès non autorisés ou les comportements suspects.
  • Segmenter les systèmes critiques contenant des données clients, financières et contractuelles afin de limiter les déplacements latéraux.
  • Chiffrer les informations sensibles sur les clients en transit comme au repos, et mettre en place des contrôles d’accès stricts afin que les employés ne puissent accéder qu’aux données nécessaires à leurs fonctions.
  • Déployer des solutions EDR/XDR et une journalisation centralisée pour repérer les activités suspectes.
  • Tester les plans de réponse aux incidents et utiliser des outils de simulation d’attaques avec des scénarios portant sur l’hameçonnage et d’autres attaques d’ingénierie sociale.

Ces mesures peuvent aider les organisations à réduire leur exposition globale et à renforcer leur résilience.

En résumé

Aflac n’a pas attribué l’intrusion au Japon à un acteur malveillant précis et n’a pas révélé comment les attaquants avaient obtenu leur accès initial. 

Cependant, l’incident souligne la nécessité, pour les organismes d’assurance, de surveiller en permanence les accès à privilèges, de segmenter les systèmes sensibles, de renforcer les contrôles d’identité et de tester les plans de réponse aux incidents au moyen de simulations réalistes, et pas uniquement d’exercices sur table.

À mesure que les organisations renforcent leurs contrôles d’identité et d’accès, Zero Trust les architectures peuvent contribuer à réduire les risques d’accès non autorisé et de déplacement latéral. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.