セキュリティ チューリッヒ保険の「Z-Dash」に不正アクセス、なぜ4月の侵入は発覚まで4カ月以上かかったのか。最大1,668件の中身を確かめる ドライブレコーダーのデータをアップロードする専用システムへの不正アクセスを、チューリッヒ保険が8月27日に公表——4月の侵入から公表までの経緯と対象データを整理した
30秒で分かる結論
チューリッヒ保険会社(スイスに本社を置く保険グループの日本法人)は2026年8月27日、自動車保険の契約者などがドライブレコーダーの映像データをアップロードする際に使う専用システム「Z-Dash」に対し、第三者による不正アクセスがあったと発表しました。同社が2026年8月18日に実施した社内調査でZ-Dashの脆弱性ぜいじゃくせい が判明し、過去のアクセス状況をさかのぼって調べたところ、2026年4月1日と4月6日の2回、この脆弱性を突いた不正アクセスが確認されました。影響を受けた可能性があるのは、Z-Dashにドライブレコーダーのデータをアップロードした利用者の氏名、メールアドレス、同社の事故調査業務で使う「事案管理番号」で、最大1,668件です。ドライブレコーダーの映像データそのものや、クレジットカード番号などの決済情報は対象に含まれていません。同社は不正アクセスの確認後にシステムを停止し、監督当局への報告を済ませたうえで、対象者の特定や原因調査を進めています。
まず初めに
ドラレコの映像を預けるシステムに侵入されてから、発覚まで実に4カ月半。しかも見つけたきっかけは外部からの通報ではなく、自社の社内調査だったというのだから、これは「たまたま気づいた」に近い話だ。事故の記録を託す先が、自分の足元の穴に気づかないまま4カ月以上を過ごしていたとなれば、保険会社としてはなんとも締まらない。幸い映像データと決済情報は無事だったが、それは対策の成果というより結果論に見えてしまう。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
チューリッヒ保険会社は2026年8月27日、公式サイトで「当社システムに対する不正アクセスおよび個人情報漏えいの可能性について」と題したお知らせを公開しました。それによると、同社が自動車保険の契約者などに提供している、ドライブレコーダーの映像データをアップロードするための専用システム「Z-Dash」に脆弱性があることが、2026年8月18日の社内調査で判明しました。名前からして「颯爽と駆けつける」響きなのに、中身はしばらく穴だらけだったわけだ。
同社がこの脆弱性をもとに過去のアクセス状況を調べたところ、2026年4月1日と4月6日の2回にわたり、第三者による不正アクセスがあったことが確認されました。発見から公表までの経緯として同社が明らかにしているのは、8月18日の社内調査で脆弱性が判明し、その直後にシステムを停止して調査を進め、8月27日に公表に至ったという流れです。一方で、なぜ4月の侵入が8月まで気づかれなかったのか、検知の具体的な仕組みや不正アクセスの手口そのものについては、本稿執筆時点で同社から詳細な説明は公表されていません。
影響を受けた可能性がある情報は、Z-Dashにドライブレコーダーのデータをアップロードした利用者の氏名、メールアドレス、そして同社が損害調査業務で使用する識別番号「事案管理番号」で、対象は最大1,668件です。一方、ドライブレコーダーの映像データそのものや、クレジットカード番号・口座情報などの決済に関わる情報は、今回の対象に含まれていないとされています。
生成AIによるイメージ。実物や実際の画面ではありません。
同社は不正アクセスを確認した後、Z-Dashのシステムを停止し、対象者の特定と根本原因の調査を進めるとともに、監督当局への報告を済ませています。詳細が判明し次第、該当する利用者には郵送で個別に通知するとしています。
なぜ重要なのか
ドライブレコーダーのデータをアップロードするシステムは、交通事故の状況を客観的に示す証拠として、保険会社の事故調査(損害調査)業務に直結する重要な役割を担っています。今回のように、こうしたシステムの利用者情報が第三者に閲覧された可能性があるという事態は、事故対応という利用者にとって精神的な負担が大きい場面で登録した個人情報が対象になっている点で、単なる会員情報の漏えいとは異なる重みを持ちます。
また、保険業界では2026年に入ってからも、大手生命保険会社が不正アクセスによる大規模な情報流出を公表し、金融庁への報告徴求命令を受けるなど、個人情報を大量に扱う金融関連事業者への攻撃が相次いで表面化しています。*業界全体で「うちも点検します」と言い出すたびに、実は前から穴が開いていたことが分かる展開が続いている。*今回のチューリッヒ保険の事案も、こうした一連の流れの中に位置づけられる出来事です。加えて、侵入から発覚までに4カ月以上を要したという事実は、外部からの攻撃を早期に検知する体制が、金融関連事業者においてもなお課題として残っていることを示しています。
私たちへの影響
Z-Dashを通じてドライブレコーダーのデータをアップロードしたことがあるチューリッヒ保険の契約者は、今回の対象に含まれている可能性があります。同社は対象者の特定を進めており、詳細が判明した利用者には郵送で通知するとしているため、現時点で対象者本人が個別に何らかの手続きを取る必要は明らかにされていません。
一方、Z-Dashを利用したことがない同社の契約者や、他の保険会社の契約者にとっては、今回の事案が直接影響する範囲ではありません。ただし、ドライブレコーダーの映像や事故対応の記録といった、事故の状況を示す情報を外部のシステムにアップロードする機会が増えている中で、そうした専用システムのセキュリティ対策がどこまで行き届いているかは、利用者からは見えにくいという点は、この種のサービス全般に共通する課題といえます。
初心者が知っておくべきこと
「脆弱性」とは、ソフトウェアやシステムの設計・実装上の欠陥のうち、悪用されると不正アクセスや情報漏えいにつながりかねないものを指します。今回のように、外部から気づかれないまま長期間放置されるケースもあれば、発見後すぐに悪用されるケースもあり、企業側には日頃からの点検と、発見後の迅速な対応の両方が求められます。
「ドライブレコーダー」は、走行中の映像や音声を自動的に記録する車載機器で、事故が起きた際の状況を客観的に示す証拠として、保険会社の事故調査や、当事者間のトラブル解決に広く活用されています。近年は、記録した映像データを保険会社のシステムに直接アップロードして、事故対応を円滑に進める仕組みを提供する保険会社が増えています。
IT Postの見方
IT Postでは、映像データや決済情報が対象に含まれなかった点は不幸中の幸いとしつつも、4月の侵入から発覚までに4カ月以上かかったという事実こそが今回の本質的な問題だと考えます。しかも気づいたきっかけが外部からの指摘ではなく社内調査だったという点は、能動的に不正アクセスを検知する仕組みが十分に機能していなかった可能性を示唆しており、看過できません。事故という利用者にとって精神的負担の大きい場面で預けられた情報を扱う以上、保険会社には一般的な会員サービス以上に高い水準のセキュリティ対策が求められるはずだと、IT Postは考えます。同様のシステムを提供する他の事業者にとっても、他人事では済まされない事案だとIT Postでは考えます。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
今後どうなりそうか
チューリッヒ保険会社は現在、対象者の特定と不正アクセスの根本原因の調査を継続しており、詳細が判明した利用者への郵送通知を進めるとしています。今回の事案を受けて、同社が原因調査の結果や再発防止策をどのように公表するか、また同様のシステムを持つ他の保険会社が点検を強化するかどうかが、今後の焦点になるとみられます。IT Postでは、続報が公表され次第、あらためて取り上げます。