【セキュリティニュース】2026年7月6日号|アフラック438万人漏えい・VPN脆弱性悪用・ボイスフィッシング

今週は4本のニュースを取り上げます。アフラック生命への不正アクセスで約438万人分の顧客情報が漏えいし、うち約23万人分は保険料振替口座の情報も含まれていました。Check Point製VPNの認証バイパス脆弱性(CVE-2026-50751)は悪用が確認されており、該当機器を使う企業は即時対応が必要です。法人のネットバンキング口座を狙うボイスフィッシングも手口を変えて再拡大しています。

NEWS 01
アフラック生命保険 | 2026年6月30日公表(7月3日更新)

アフラック生命に不正アクセス、顧客約438万人分の個人情報が漏えい

アフラック生命保険は6月30日、同社システムへの不正アクセスにより約438万人分の顧客情報が漏えいしたと公表しました。契約者向けサイト「アフラック よりそうネット」を含む複数のシステムが侵入の対象となり、氏名・生年月日・性別・住所・電話番号・証券番号・保障内容などが流出しています。うち約23万人分には保険料振替口座の情報も含まれていました。代理店関連でも約4万店分の情報が対象です。

不正アクセスの判明は6月25日で、同社は同日中に通信を遮断し関連システムを停止しました。その後の調査で、最初の侵入は判明の10日前にあたる6月15日に発生し、25日までに複数回の侵入が繰り返されていたことが確認されています。マイナンバーとクレジットカード情報は含まれていないとしています。本件を受け、金融庁は同社に対して報告徴求命令を出したと報じられています。

▌中小企業への影響

アフラックの保険に加入している役員・従業員は、自身の情報が漏えいしている可能性があります。今後、漏えい情報を悪用した「アフラックを名乗る」フィッシングメールや不審電話が増えることが予想されます。保障内容や口座情報を把握した上での標的型詐欺は見破りにくく、経理担当者への注意喚起が必要です。

▌推奨対応
  • アフラック契約者は公式サイトの案内を確認する。同社を名乗るメール・SMS・電話で口座やパスワードの変更を求められても応じない
  • 社内に「保険会社を名乗る連絡は折り返し公式窓口へかけ直す」ルールを周知する
  • 振替口座情報が漏えいした対象者は、口座の入出金明細を当面の間こまめに確認する
  • 自社が顧客情報を預かる立場の場合、外部公開システムから基幹データへの経路が分離されているか点検する

NEWS 02
JPCERT/CC・IPA | 2026年6月10日注意喚起

Check Point製VPNに認証バイパスの脆弱性(CVE-2026-50751)、悪用攻撃が進行中

JPCERT/CCとIPAは6月10日、Check Point Software Technologies製品のVPN機能(Remote Access VPN/Mobile Access)における認証バイパスの脆弱性(CVE-2026-50751)について注意喚起を公表しました。旧式の鍵交換プロトコルIKEv1を使用する構成が対象で、証明書検証の不備により、攻撃者は有効なパスワードなしでVPNセッションを確立できます。深刻度はCVSS v4.0基本値9.3(クリティカル)と評価されています。

この脆弱性は既に悪用されています。開発元によると、悪用活動は5月7日には観測されており、6月上旬にかけて試行が増加しました。侵入後にランサムウェア攻撃グループQilinの関係者による活動が確認された事例も報告されています。JPCERT/CCは、該当製品が国内でも広く利用されているとして、対策と侵害有無の調査を呼びかけています。

▌中小企業への影響

Check Point製のファイアウォール・VPN機器をリモートアクセス用途で使っている場合、IKEv1構成のままだと認証を突破されて社内ネットワークに直接侵入されます。VPN経由の侵入はランサムウェア被害の最多経路であり、放置は事業停止に直結します。保守業者任せで構成を把握していない企業ほど危険です。

▌推奨対応(今週中に実施)
  • 自社のVPN機器のメーカーと機種を確認する。Check Point製の場合は保守業者にCVE-2026-50751への対応状況を今週中に確認する
  • 開発元提供のHotfix(修正プログラム)を適用する
  • IKEv1の利用を無効化し、旧式のリモートアクセスクライアントのサポートを停止する
  • 5月上旬以降のVPN接続ログを確認し、身に覚えのない接続元がないか調査する。不審な形跡があれば侵害調査を実施する

NEWS 03
日本資産総研(青山財産ネットワークスグループ)| 2026年6月22日第2報

日本資産総研のランサムウェア被害で続報、データ窃取の可能性を公表

青山財産ネットワークスのグループ会社である日本資産総研は、5月14日に公表したランサムウェア被害について6月22日に第2報を発表しました。同社は5月9日にサーバのランサムウェア感染を確認し、外部専門家と連携して調査を進めていました。調査の結果、同社および子会社の日東不動産のデータが保管されているサーバ内のファイルが暗号化されるとともに、保存データが窃取された可能性があることが判明しています。

一方、親会社の青山財産ネットワークスおよび他のグループ会社のシステム・保有情報への影響は確認されていないとしています。同社は監督官庁への報告を行い、復旧対応を継続中です。

▌中小企業への影響

本件は「グループ内の1社への攻撃が、子会社データにも波及した」事例です。グループ会社・関連会社とサーバやネットワークを共有している場合、自社の対策だけでは防げません。また、感染確認(5月9日)から全容公表まで1カ月以上を要しており、被害調査には相応の時間とコストがかかることも示しています。

▌推奨対応
  • グループ会社・関連会社と共有しているサーバ・ネットワークの範囲を棚卸しする
  • 共有環境がある場合、相手側のセキュリティ対策状況(パッチ適用・バックアップ・アクセス制御)を確認する
  • ランサムウェア感染時の初動手順(ネットワーク遮断・専門家への連絡先・監督官庁への報告要否)を1枚にまとめて備えておく

NEWS 04
警察庁 サイバー警察局・JC3 | 2026年6月4日注意喚起

法人ネットバンキング口座を狙うボイスフィッシングが手口を変えて再拡大

警察庁サイバー警察局は6月4日、「サイバー警察局便り」で巧妙化するボイスフィッシング被害への注意を呼びかけました。日本サイバー犯罪対策センター(JC3)も同様の注意喚起を出しています。

新たな手口では、犯人が銀行員を装って企業に電話をかけ、インターネットバンキングのIDとパスワードを聞き出すと同時に、企業のパソコンに遠隔操作ソフトをインストールさせます。犯人は遠隔操作で端末を直接操作し、窃取した認証情報を使って法人口座の預金を不正送金します。自動音声を併用して銀行からの正規連絡を装うケースも確認されています。

▌中小企業への影響

標的は法人口座であり、経理担当者が直接狙われます。遠隔操作ソフトを使う手口では、送金操作が自社の端末から行われるため銀行側の不正検知をすり抜けやすく、被害額が大きくなる傾向があります。「銀行からの電話」を疑わない従業員が1人いれば成立する攻撃です。

▌推奨対応
  • 「銀行がID・パスワード・ワンタイムパスワードを電話で尋ねることはない」ことを経理担当者に周知する
  • 銀行を名乗る電話は一度切り、取引店の代表番号にかけ直して事実確認する運用を徹底する
  • 電話の指示でソフトウェア(遠隔操作ツール等)をインストールしない。求められた時点で詐欺と判断する
  • ネットバンキングの振込限度額を業務上必要な最小額に設定し、承認者を分ける(作成者と承認者の2名体制)

編集部まとめ

今週の4本のうち、即時対応が必要なのはCheck Point VPNの脆弱性です。該当機器の有無を今週中に確認してください。アフラックの漏えいは、今後の便乗フィッシングへの警戒が本番です。ボイスフィッシングは「銀行を名乗る電話はかけ直す」の1ルールで防げます。VPN・電話・グループ共有環境と、侵入口はいずれも日常業務の中にあります。

参考情報

  • アフラック生命保険「当社システムに対する不正アクセスの発生について」(2026年6月30日、7月1日・3日更新)
  • 日本経済新聞「アフラック顧客情報438万人分流出 不正アクセス、23万人分は口座も」(2026年6月30日)
  • JPCERT/CC 注意喚起 at260016「Check Point Software Technologies社製品における認証バイパスの脆弱性(CVE-2026-50751)に関する注意喚起」
  • IPA「Check Point Software Technologies製品の脆弱性対策について(CVE-2026-50751)」(2026年6月10日)
  • 日本資産総研「セキュリティインシデントの発生に関するご報告(第2報)」(2026年6月22日)
  • Security NEXT「グループ会社2社でランサム被害 - 青山財産ネットワークス」
  • 警察庁 サイバー警察局便り R8 Vol.6「巧妙化するボイスフィッシング被害に注意」(2026年6月4日)
  • JC3「巧妙化する『ボイスフィッシング』被害に注意」

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です