30秒で分かる結論
アフラック生命保険株式会社は2026年6月30日、契約者専用サイト「アフラック よりそうネット」と、代理店が使う「オンライン相談」のシステムが第三者による不正アクセスふせいあくせす を受け、顧客と代理店の個人情報が漏えいしたと発表しました。対象となったのは顧客約438万人・代理店約4万店で、その後7月13日の第2報で件数が約440万人へ上方修正されています。うち約23万人分については、保険料を引き落とす銀行口座の情報(金融機関名・支店名・口座番号)も対象に含まれます。マイナンバーとクレジットカード情報は対象外です。不正アクセスが最初に発生したのは6月10日で、アフラックが気づいたのは6月25日、社内システムのCPUしーぴーゆー (処理装置)の高負荷を検知したことがきっかけでした。金融庁は6月30日付で報告徴求命令を出し、アフラックは7月31日、調査結果と再発防止策を金融庁へ報告しました。原因として明らかになったのは、大量のデータ照会を短時間に行う攻撃の手口を、システムが通常利用と区別できず、監視・制御する機能が不足していたことです。
まず初めに
保険会社という商売は、突き詰めれば「リスクを見積もって、備える」のが本業のはずだ。ところがそのアフラックが、自社システムへの不正アクセスというリスクの見積もりでは足元をすくわれ、攻撃者に2週間以上も気づかず好きにデータを照会させ続けていたというのだから、なんとも皮肉な話である。しかも気づいたきっかけが「セキュリティ担当者の鋭い勘」ではなく「サーバーのCPUが熱くなっていた」という、いかにも後手に回った検知の仕方だ。もっとも、事が起きたあとの対応そのものは筋が通っている。原因を突き止め、金融庁へ包み隠さず報告し、再発防止策まで示した。保険屋らしく、燃えたあとの後始末だけは手慣れているということかもしれない。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
アフラック生命保険株式会社は、米Aflacグループの日本法人で、がん保険や医療保険を中心に事業を展開する生命保険会社です。同社は2026年6月30日、契約者向けの専用サイト「アフラック よりそうネット」と、保険代理店が顧客対応に使う「オンライン相談」のシステムに、第三者による不正アクセスがあったと公式サイトで発表しました。
同社の説明によると、不正アクセスが最初に発生したのは2026年6月10日です。その後6月25日までの間に複数回、不正なアクセスが行われたことが確認されています。アフラックがこの事態に気づいたのは6月25日早朝で、社内のシステムでCPU(処理装置)の高負荷状態を検知したことがきっかけでした。調査の結果、よりそうネットとオンライン相談のシステムに第三者が不正にアクセスし、顧客や代理店の個人情報を含む一部の情報を不正に閲覧・取得していたことが判明し、アフラックは同日中に不正アクセスを遮断し、関連システムを停止する対応を取りました。
6月30日の第1報では、対象となる可能性がある情報として、顧客約438万人分・代理店約4万店分の個人情報が挙げられました。顧客情報には、契約者の氏名・生年月日・性別・住所・電話番号、被保険者の氏名・生年月日・性別、受取人の氏名、証券番号、保障内容、第二連絡先の情報が含まれます。このうち約23万人分については、保険料を口座振替で支払うための銀行口座情報(金融機関名・支店名・口座番号)も対象に含まれるとされました。マイナンバーやクレジットカード情報は対象に含まれていません。
続く7月13日の第2報で、アフラックは対象人数を約438万人から約440万人へ、約2万人上方修正しました。あわせて、不正アクセスの発生時期を当初公表していた6月15日から6月10日へ訂正し、メールアドレスは対象に含まれない旨もあらためて明記しています。最初の発表から2週間足らずで人数も発生日も動くというのは、利用者からすると穏やかではない話である。
なぜ重要なのか
今回の一件が重要なのは、生命保険という、氏名・住所・健康状態に関わる情報を大量に扱う業種で、これだけ大規模な情報漏えいが起きた点にあります。顧客約440万人という規模は、アフラックの契約者数からしても相当な割合を占めるとみられ、代理店約4万店という数字も、保険業界の裾野の広さを物語っています。
金融庁は6月30日付で、保険業法第128条第1項および個人情報の保護に関する法律第146条第1項に基づく報告徴求命令をアフラックに出しました。金融機関に対する行政指導の中でも、法律に基づいて正式に報告を求める措置であり、監督官庁が事態を重く見ていたことがうかがえます。これを受けてアフラックは7月31日、調査結果と再発防止策をまとめて金融庁へ報告しました。
その調査結果で明らかになったのが、原因の中身です。よりそうネットとオンライン相談のシステムには、もともと不正アクセスを検知・遮断する機能が備わっていました。しかし今回の攻撃で使われたアクセスの形式が、通常の利用時と似た形だったため、システム側で直ちに不正アクセスとして検知することができませんでした。加えて、短時間に大量のデータ照会が行われた場合に、それを異常な挙動として監視・制御する機能が不足していたことも判明しています。さらに、システムの設計時のレビューや侵入テストしんにゅうてすと (ペネトレーションテスト 。実際の攻撃手口を模して行う安全性の検証)の段階でも、この種のリスクを十分に想定できていなかったことが分かっています。
私たちへの影響
アフラックの契約者、あるいは代理店を通じて手続きをしたことがある人にとっては、自分の情報が今回の対象に含まれている可能性があります。特に保険料振替口座の情報が対象になった約23万人にとっては、口座番号や金融機関名という、金銭に直結する情報が漏えいした可能性がある点で、影響が大きい事案です。
一方で、マイナンバーやクレジットカード情報は対象に含まれていないとされており、漏えいした情報だけを使って直接お金を引き出されるような性質のものではありません。とはいえ、氏名・住所・電話番号・保障内容といった情報は、なりすましや、アフラックの担当者を装った不審な電話・メールに悪用される可能性があります。
保険代理店の関係者にとっても、自身の情報が代理店約4万店分の中に含まれている可能性があり、日常業務で扱う顧客情報とは別に、自分自身の情報管理にも注意が必要な状況です。
初心者が知っておくべきこと
アフラックの契約者やその家族、代理店経由で相談をしたことがある人は、身に覚えのない電話やメール、SMSを受け取った際に注意が必要です。アフラックや代理店の担当者を名乗って、口座情報や個人情報の確認を求めてくる連絡があった場合は、その場で情報を伝えず、電話を一度切ってから、アフラックの公式サイトに掲載されている問い合わせ窓口へ、自分から連絡して事実確認をすることをおすすめします。
「報告徴求命令」とは、金融庁などの監督官庁が、法律に基づいて金融機関に対し、特定の事案についての事実関係や対応状況の報告を義務として求める行政上の措置のことです。今回のように、大規模な情報漏えいが起きた際に、原因究明や再発防止策の妥当性を監督官庁がチェックする目的で発動されます。
よくある質問
Q. 自分の情報が今回の対象に含まれているかどうかを確認するには?
A. アフラックは、対象となる顧客・代理店に対して個別に通知を行う方針を示しています。心当たりがある場合は、アフラックの公式サイトに掲載されている本件専用のFAQページや問い合わせ窓口で、最新の案内を確認することをおすすめします。
Q. 保険料振替口座の情報が漏えいした場合、口座から不正にお金を引き出されることはありますか?
A. 口座番号や金融機関名だけでは、通常、第三者が口座から直接お金を引き出すことはできません。ただし、これらの情報が他の情報と組み合わされて、なりすましなどの二次被害に使われる可能性は否定できないため、身に覚えのない取引がないか、口座の利用明細を定期的に確認しておくと安心です。
IT Postの見方
IT Postでは、今回の事案で最も注目すべきは、漏えいした人数の多さそのものよりも、「攻撃の手口が通常利用と見分けがつかなかったため、2週間以上も検知できなかった」という原因の中身だと考えます。不正アクセスを検知・遮断する仕組み自体は存在していたにもかかわらず、それをすり抜けられてしまった以上、対策としては「検知の目を、通常利用とは違う異常な挙動──とりわけ短時間の大量データ照会──まで細かく見張れる水準に引き上げる」ことが最低条件になります。アフラック自身がその点を再発防止策として掲げたのは妥当な対応です。
同時にIT Postでは、こうした事案で情報を託される側である顧客・代理店には、原因や対策の中身を正確に把握する手立てがほとんどないという非対称性にも目を向けるべきだと考えます。今回、対象人数や発生日が発表のたびに更新されたように、大規模な情報漏えいの全容は一度にはつかみきれないものです。だからこそ、監督官庁への報告にとどまらず、対象となった顧客・代理店本人に対しても、分かった事実を後出しにせず、こまめに開示していく姿勢が、金融という信頼が土台の業種には特に求められるとIT Postでは考えます。※個人の感想です
今後どうなりそうか
アフラックは、対象となる顧客・代理店への個別通知を進めるとともに、今回の調査結果を踏まえた再発防止策を実行していく方針です。金融庁への報告後、監督官庁側からさらなる対応を求められる可能性もあります。IT Postでは、対象者への補償や具体的な再発防止策の実施状況など、続報が確認され次第あらためて取り上げます。