アフラックの情報漏えい|よりそうネットへの不正アクセスの原因と被害

インシデント事例

自社のサイトから、預かっている情報が大量に持ち出されたら。

何を確かめればよいか、不安に思う方もいるのではないでしょうか。

2026年6月、アフラック生命保険株式会社の契約者向けサイトなどが第三者の不正アクセスを受け、顧客と代理店の個人情報が漏えいしました。

不正アクセスとは: 許可されていない人が、システムに入り込んだり、情報を見たりすることです。

「大企業の話で、うちには関係ない」と感じるかもしれません。

この記事は、中小企業の経営者や、IT専門の担当者がいない会社の方に向けて書いています。

読み終わる頃には、何が起きたのか、入り方についてどこまで公表されているのか、自社で今日から何を確かめればよいかがわかります。

内容はアフラックの公表資料をもとにしています。

アフラックで起きたことを、数字で見るとこうなります。

アフラックの不正アクセス被害を数字で見る

  • 個人情報の漏えいが確認された契約者は約440万人。このうち約22万人分には保険料振替口座の情報が含まれます
  • 代理店の情報は約4万店分。現在は委託業務を行っていない代理店も含みます
  • 情報漏えいが最初に発生したのは6月10日、判明したのは6月25日です
  • 契約者向けの「アフラック よりそうネット」は6月25日に停止。同社サイトの案内によると、9月28日に一部を除き再開しました

  • 具体的な侵入経路は公表されていません。同社は、短時間の大量のデータ照会を監視・制御する機能が不足していたと説明しています

約440万人は契約者の人数です。

情報が漏れた個人の総数を示す数字ではありません。

アフラックの不正アクセスで何が起きたのか

対象は「アフラック よりそうネット」だけではありません。

代理店が保険の相談や申し込みに使う「オンライン相談」も、不正アクセスを受けたシステムです。

よりそうネットでは、契約内容の確認や住所・電話番号の変更、給付金などの請求ができます。

アフラックは6月25日に不正アクセスと情報漏えいを把握し、アクセスを遮断して関連システムを停止しました。

サイトでの手続きに影響が出ました。 一方、同社の第一報では、保険金・給付金の請求を含む問い合わせや手続きは、コールセンターなどで通常どおり受け付けると案内しています。

窓口の一つを閉め、別の窓口で受け付けるような対応です。

同社サイトの案内によると、よりそうネットは9月28日に一部を除いて再開しました。

その時点でも、支援金などの請求や受取人などの登録・変更は、サイト上では利用できませんでした。

これらはコールセンターなどで受け付けるとしています。

再開日だけを見て、すべての手続きが元に戻ったとは読めません。

時系列で見る

日付 公表資料で確認できる経過
2026年6月10日 第二報と調査結果によると、不正アクセスによる情報漏えいが最初に発生
6月25日 漏えいが判明。不正アクセスを遮断し、関連システムを停止
6月30日 第一報を公表。アフラックの発表によると、同日付で金融庁の報告徴求命令を受領
7月13日〜7月31日 第二報で件数と最初の漏えい発生日を改訂。その後、調査結果と再発防止策を公表
9月28日 同社サイトの案内によると、よりそうネットを一部を除き再開

最初の情報漏えいから判明までには、15日間ありました。 これは公表された日付からの計算です。

アフラックは、6月25日の判明当日にアクセスを遮断し、6月30日に第一報を出しています。

同じような事案の流れは、サイバー攻撃の事例一覧でも確認できます。

犯人はどうやって入り込んだのか(公表されている範囲)

具体的にどの機能や経路を使ったかは、公表されていません。 アフラックが説明しているのは、今回使われたアクセスとデータ照会の手口に対し、制御が十分ではなかったという点までです。

同社によると、対象システムには不正アクセスを検知・遮断する機能がありました。

ただ、今回のアクセスは通常の利用と同じ形式だったため、不正アクセスとして直ちには検知できませんでした。

短時間の大量のデータ照会を監視・制御する機能も不足していたとしています。

たとえば受付で、一見いつもどおりの手続きを繰り返されても、件数が急に増えたことまで見ていなければ気づきにくくなります。

これは仕組みを説明するためのたとえであり、実際の操作方法を示すものではありません。

同社のFAQによると、6月25日にはシステムが情報処理装置(CPU)の高負荷を検知しました。

その後の調査で、不正アクセスと漏えいが判明しています。

同社は、設計時のセキュリティレビューと公開前の侵入テスト(実際に攻撃を試して弱い所を探す検査)でも、今回の手口に関するリスクを想定できていなかったと説明しています。

侵入に使われた具体的な方法や攻撃者の名前は、断定できません。

どれくらいの被害が出たのか

アフラックの調査結果では、契約者約440万人分の個人情報の漏えいが確認されています。

うち約22万人分には、保険料振替口座の情報が含まれます。

代理店については約4万店分です。

漏えいした情報には、次のものが含まれます。

ただし、同社のFAQによると、対象者や不正アクセスを受けたシステムによって、漏えいした項目は異なります。

  • 契約者の氏名、生年月日、住所、電話番号、証券番号、保障内容など
  • 被保険者や受取人、第二連絡先として登録された人の情報
  • 対象となる契約者の保険料振替口座情報
  • 代理店の代表者氏名、住所、電話番号など

約440万人は契約者数です。 被保険者や受取人、第二連絡先として情報が含まれた人の人数は公表されていません。

代理店約4万店には、現在は委託業務を行っていない代理店も含まれます。

第一報の契約者数は約438万人、口座情報を含む人数は約23万人でした。

第二報では、さらなる調査の結果として、それぞれ約440万人、約22万人に改めています。

増減の詳しい内訳は公表されていません。

同社のFAQでは、よりそうネットのID・パスワードやメールアドレスは漏えいしていないとしています。

マイナンバーとクレジットカード情報も、漏えいした項目には含まれません。

また、7月31日時点で、本件に関わる情報の不正利用は確認されていないとしています。

確認された漏えいと、個々の人が対象かもしれないという可能性は、分けて読む必要があります。

アフラックの対応から学べること

対応の事実と、その良し悪しの評価は分けて見ます。 アフラックは判明当日にアクセスを遮断して関連システムを停止し、口座情報が含まれる顧客を優先して文書で通知しました。

文書の発送は7月10日に始まり、7月30日に完了しています。

同社は、社内と外部専門機関で調査を行いました。

7月31日に公表した調査結果では、今回の事案を重く受け止めていると説明し、再発防止策を示しています。

管理監督責任を有する役員4名が、報酬の一部を自主返納することも公表しました。

自社で確かめたい教訓は、次の3点です。

  • 見た目が通常の利用でも、量を見る。 短時間に多くの情報が照会されたら、気づける仕組みがあるか
  • 公開前のテストで、何を試したかを見る。 テストを実施したという事実だけでなく、想定した使われ方を確かめる
  • 預かる情報の範囲を見る。 顧客本人だけでなく、連絡先として登録された家族や、代理店向けの仕組みも点検の対象にする

アフラックが示した再発防止策には、アクセス時の本人確認、データ照会の権限確認、大量アクセスの監視と制御、公開前のテストと公開後の監視の強化が含まれます。

自社では、まず同じ観点を身近な言葉で問い直せます。

自分の会社を守るために、今できること

今日の3問

保守会社やIT担当者に、次の3点を聞いてください。

  • ログイン後、一人が短時間に見られる情報の量に上限はあるか
  • 急に大量のデータが見られたら、誰かに知らせる仕組みはあるか
  • サイトや代理店向けの仕組みを公開する前に、想定外の使われ方も試しているか

答えが曖昧なところを、点検の出発点にしてください。 さらに時間を取れるときは、次の5項目も確認します。

  1. 情報を見る人ごとに、見られる範囲を決めているか
  2. 大量の照会が起きたとき、止める方法があるか
  3. 公開前のテストで試した範囲を記録しているか
  4. 公開後もアクセスの増え方を見ているか
  5. 顧客本人以外の連絡先や、取引先向けの仕組みも確認しているか

自分でまず見るなら、セキュリティチェックを使えます。

点検の費用感を知りたい場合は、料金案内を確認してください。

答えられない項目が1つでもあれば、今週中に保守会社へ点検を依頼してください。

参考にすべき一次情報・公的資料

まず読むならこの1本:

さらに詳しく: