SNAPSHOT
BTC/USD—
ETH/USD—
Coinbase(perp)—
S&P 500(perp)—
米テック100(perp)—
日経225(perp)—
EUR/USD(perp)—
USD/JPY(perp)—
Gold(perp)—
WTI(perp)—
米10年金利—
BTCボラティリティ(BVIV)—
審査状態: reviewed_fixtureソース: fixture_onlyas-of 23:03 JSTパケットID: sess_20261011_2303_93c225caトップの市場価格は Hyperliquid 上の先物(perp)価格です(米10年金利は米財務省)
SNAPSHOT 07:58 JST

Signal

📡 Signal|損保ジャパン、i-ask 経由で問い合わせ約6万件に漏えいの恐れ

損保ジャパンの委託先 i-ask への不正アクセスで、ドライバー ID や運転アラートを含む問い合わせ延べ約6万件に漏えいの可能性。同日、HIS タイ法人と IDCF クラウドでも侵害が公表された。

LiveMakers 編集デスク

📡 Signal|損保ジャパン、i-ask 経由で問い合わせ約6万件に漏えいの恐れ

損害保険ジャパンは10月7日、事業者向けの通信機能付きドライブレコーダー「SMILING ROAD」の問い合わせ対応に使っている外部のシステムが不正アクセスを受け、問い合わせ延べ約6万件分の顧客情報が漏えいした可能性があると発表した。委託先はスカラコミュニケーションズで、同社の FAQ システム「i-ask」の同じサーバーを使っていた最大5社のうち、大和証券、シチズン時計に続いて社名が出たのは3社目になる。

同じ7日には、エイチ・アイ・エス (HIS) がタイの現地法人で最大627人分のパスポート情報が流出した可能性を、IDC フロンティアがクラウドサービスへの不正アクセスによる障害を公表した。3件の現場は、委託先のサーバー、海外の現地法人、他社のシステムを預かるクラウドの基盤だった。顧客の情報を守る線は、情報が実際に置かれている場所に引くしかない。

漏れたのは、運転の記録と結びついた問い合わせ

SMILING ROAD は、企業が社用車に付けて使うドライブレコーダーのサービスだ。損保ジャパンは、導入企業の従業員からのよくある質問と問い合わせの受付に、スカラコミュニケーションズのサービスを使っていた。

発表によると、損保ジャパンは10月3日に委託先から連絡を受けた。不正アクセスは10月2日20時33分頃から3日8時1分頃にかけて行われ、時間帯は大和証券とシチズン時計の公表と同じだ。漏えいの可能性がある項目は次のとおり。

  • 氏名、電話番号、住所、メールアドレス
  • 勤務先の情報 (法人名・部門名・業種・代理店名など)
  • ドライバー ID、運転アラートの情報 (種別・発生日時)
  • 使っている機器の情報 (ドライブレコーダーのシリアル番号など)、申込番号
  • 問い合わせの内容 (件名・本文)

金融機関の口座、クレジットカード、マイナンバーカードの情報は含まれていない。ドライバー ID は、導入企業がドライバーごとに付け、運転の振り返りや安全運転の指導に使う番号だという。

他の2社と違うのは、問い合わせの記録が仕事の運転と結びついている点だ。どの会社の誰が、いつ、どんな運転のアラートを受けたかが、氏名や勤務先と並んでいる。損保ジャパンは、氏名や問い合わせの内容を使い、同社や関係者を装った電話やメールの詐欺が起きるおそれがあると注意を促した。不正利用とネット上への公開・拡散は、現時点で確認されていない。

なお、損保ジャパンは自社のシステムへの不正アクセスは確認されていないとしている。大和証券も5日、同じ書き方をしていた (LiveMakers の解説)。

i-ask の利用企業、社名が出たのは5社中3社

スカラコミュニケーションズは6日の発表で、第三者が i-ask の管理サイトに不正にログインして不正なプログラムを置き、同じサーバーで動いていた利用企業のデータベースから問い合わせ情報を取得した可能性があると説明した。対象は最大5社、件数は問い合わせ単位の延べで最大71万3,126件。実際の人数は名寄せの作業中だとしている。

これまでに出た3社の数字は、数え方がそろっていない。

  • 大和証券 (10月5日) — 約11万人、件数では約22万件
  • シチズン時計 (10月6日) — 約10万人分
  • 損保ジャパン (10月7日) — 延べ約6万件 (同じ人の複数回の問い合わせを重ねて数えた件数)

人数と件数が混ざっているため、3社の数字を足して最大71万3,126件と比べることはできない。分かっているのは、侵入から5日で3社が名乗り出て、最大2社がまだ公表していないことだ。損保ジャパンは委託先から連絡を受けた3日から、公表まで4日をかけた。

損保ジャパンは今後、スカラコミュニケーションズと連携して原因を調べ、再発防止策の徹底を求めるとともに、自社の委託先管理のあり方を検証し、管理を強める策と実施の時期を決めるという。この言い回しは、大和証券の5日の発表とほぼ同じだ。被害を受けた側の企業が、同じ委託先について同じ宿題を抱えたことになる。

同じ日、タイの現地法人とクラウドの基盤でも

HIS の件は、侵入から公表までの時間の長さが目を引く。タイの現地法人 H.I.S. TOURS のファイルサーバーで、不正アクセスを検知するソフトが警告を出したのは2025年12月11日だった。同月29日には、日本で取得した個人情報が含まれていると分かり、個人情報保護委員会などに報告している。2026年2月24日、外部の専門家の調査で最大627人分のパスポート情報が含まれていると判明し、サーバーの全ファイルを確認することを決めた。

流出した可能性があるのは、パスポートに載るアルファベットの氏名、署名欄の名前、性別、生年月日、旅券番号、有効期限と、アレルギーの情報だ。対象は、2017年、2019〜2020年、2024〜2025年の期間に HIS を使ってタイへ出発した団体旅行の客などで、電話番号、住所、メールアドレス、クレジットカードの情報は含まれていない。

HIS は、公表までに時間がかかった理由も書いた。サーバーには会計の記録など個人情報と関係のないデータが大量に混ざり、ファイルの形式や保存の状態がばらばらで、機械的に検索できなかった。そのため手作業を含めて一つずつ照合したという。検知から公表まで約10か月。旅行会社の海外の拠点には、日本の客の旅券の情報が、整理されないまま業務のファイルと一緒に置かれていたことになる。

IDC フロンティアの件は、情報の漏えいではなく、サービスの障害として公表された。法人向けのクラウド「IDCF クラウド」の一部のシステムが10月7日午前3時40分頃に第三者の不正アクセスを受け、東日本第1リージョンでサービスの一部に障害が出た。対象の顧客には個別に連絡し、障害が起きていない他の領域の安全性も確かめているという。同社はソフトバンクの子会社だ。

クラウドの基盤が破られると、その上で動く利用企業のシステムがまとめて影響を受ける。i-ask が同じサーバーに最大5社を載せていたのと同じ形が、規模を大きくして基盤の側に現れた。

次に見るもの

確認先は三つある。まず、スカラコミュニケーションズのお知らせのページで、名寄せ後の人数と、残る最大2社の社名が出るか。次に、損保ジャパンのニュースリリースで、委託先管理の強化策とその実施時期が示されるか。そして、IDC フロンティアのトピックスのページで、障害の解消と、利用企業のデータに影響があったかどうかが書かれるかだ。

i-ask の3社の対象者への個別の連絡は、これから届き始める。正規の連絡が届く時期は、偽の連絡が紛れ込みやすい時期にも重なる。損保ジャパンの専用窓口は 0120-268-567 (平日9時〜17時) だ。

ことば

  • 通信機能付きドライブレコーダー — 走行中の映像や急ブレーキなどの記録を、通信回線で事業者のサーバーへ送るドライブレコーダー。社用車を多く持つ企業が、運転の振り返りや事故の対応に使う。記録がサーバーに集まるぶん、問い合わせの履歴とも結びつきやすい。
  • 名寄せ — 同じ人の複数の記録を一つにまとめ、実際の人数を確定する作業。漏えいの公表で「延べ件数」と「人数」が分かれるのは、同じ人の問い合わせが何度も数えられているためだ。
  • リージョン — クラウド事業者がデータセンターを置く地域の単位。利用企業はリージョンを選んでシステムを置く。障害が一つのリージョンに閉じるかどうかが、影響の広さを決める。

🔗 一次ソース

関連記事