10/9 17:49 更新

入られたのは、
うちのサーバーではない

――ある大手保険会社が、約6万件の漏えいの可能性を発表して

写真はイメージ Photo by Nicole Logan on Unsplash

10/9 12:34 / 発信国:日本

損保ジャパン6万件の漏えいか 1つの委託先から3社が立て続けに公表

損害保険ジャパンが10月7日、顧客の情報が延べ約6万件漏れた可能性があると発表した。ただ、入られたのは損保ジャパンのサーバーではない。問い合わせ対応を任せていた会社、スカラコミュニケーションズ(東京都渋谷区)のサーバーだ。

漏れたかもしれないのは、事業者向けの通信機能付きドライブレコーダー「SMILING ROAD」に寄せられた問い合わせの記録だ。氏名、電話番号、住所、メールアドレス、勤務先の情報などが入っている。約6万件は、同じ人が何度も問い合わせた分も足した延べの数である。損保ジャパンによると、自社側のシステムに入られた跡は見つかっていない。悪用された形跡も、ネットに出回った形跡も、発表の時点ではないという。

1台のサーバーに、5社分が載っていた

入られていたのは、10月2日の20時33分頃から3日の8時1分頃まで。11時間半ほどだ。スカラコミュニケーションズの説明はこうだ。何者かがFAQシステム「i-ask」の管理サイトに、不正にログインした。そこに不正なプログラムを仕込み、同じサーバーのデータベースから問い合わせの情報を抜き取った可能性があるという。気づいたきっかけは3日の朝、データベースの監視の警報だった。8時頃には遮断した。

ここが、ややこしい。i-askを使う会社の環境は、1台のサーバーの上に最大5社分載っていた。だから侵入は1回でも、被害は何社分にもなる。そのサーバー全体で、漏れた可能性のある問い合わせは延べ最大71万3,126件にのぼる。

公表は立て続けだった。10月5日に大和証券が約22万件(約11万名)。6日にシチズン時計が約10万名分。7日に損保ジャパンが約6万件。3日間で3社。入口は1つである。

では、どうやって入られたのか。発表に書かれているのは、第三者が管理サイトに不正にログインした、というところまでだ。手口は、まだ分からない。スカラコミュニケーションズは個人情報保護委員会に報告し、警察にも相談した。これからは、パスワードだけで管理画面に入れないようにし、会社ごとの環境も分けるという。

ネットの評判

今回の件をまとめたブログ(piyolog)のページは、はてなブックマークが5件で、コメントは1つもない。一方、2026年の流出を一覧にした「2026年 情報漏洩・不正アクセスTier表」のページには、10月8日の時点で776件が付いている。1件ずつ追うより、まとめて並べたものに人が集まっている。

そのコメントで目立つのは、パスワードを暗号化せずそのまま保存していた例への驚きだ。「単純ハッシュ化すらしてないとは」という声が出ている。

「多い」のは、事件か、発表か

なぜ、こんなに続くのか。Qiitaに10月6日に出たまとめは、2026年に入ってから10月6日までの大規模な漏えいを62件数えている。損保ジャパンも2025年に、自社のWebシステムへの不正アクセスを受けている。

キーボードの上に置かれた南京錠
写真はイメージ Photo by Sasun Bughdaryan on Unsplash

表に出る数には、制度の事情も混ざる。不正の目的による行為で個人データが漏れた疑いがあるとき、企業は速報と確報を出さないといけない。本人への通知も必要だ。ただし、世間への公表そのものは義務ではない。本人に個別に知らせるのが難しいとき、公表で通知に代えてよいとされている。

損保ジャパンも、漏れた可能性がある人には一人ずつ連絡するという。ただし、連絡が難しい相手には、今回の公表がそのまま連絡の代わりになる。自分が延べ6万件のうちの1人なのか、知らないまま終わる人もいる。

この話、あなたはどっち? →

出典

よく読まれている記事

こちらの記事も

← 一覧へ戻る