← 事故DB
aflac-japan-2026 · 公表 2026-06-30
アフラック:通常の利用に似たアクセスで大量のデータを照会
アフラックは、通常の利用に似たアクセスを検知できず、大量照会への監視や制御も不足していたと公表しました。顧客約440万人の個人情報が漏えいし、そのうち約22万人には口座情報が含まれます。
実装の脆弱性
確認範囲: 侵害を確認
侵入経路と確認できたこと
時系列
この事案を公表。 [s1]
公表された対応
- 公表で確認
6月25日に関連システムを停止しました。認証・照会時の認可、大量アクセスへの監視・制御、レビューと侵入テストを強化する方針を公表しました。
[s1]1. 経緯 / 5. 再発防止策
当時の回避可能性を考える材料
運用・設定を点検
画面のログインだけでなく、照会APIの認可と取得量の制御を確認します。通常形式のリクエストでも異常な取得量を検知できるか、試験データで点検します。
編集上の評価。責任や過失の認定ではありません。 [s1]
未解明の点・AIの関与
AIの関与不明
参照した情報では、攻撃者によるAI利用は確認できません。AI不使用を意味しません。
具体的な攻撃リクエスト、製品名、CVEは非公表です。ライブラリの修正放置や特定のSQL注入手法とは断定できません。
情報元
[s1] アフラック生命保険 · 一次情報
当社システムに対する不正アクセスの発生および情報漏えいに関する調査結果と再発防止策について ↗公開 2026-07-31 · 確認 2026-10-02