ITmedia NEWSによると、損害保険ジャパンは2026年10月7日、委託先への不正アクセスにより、顧客情報が漏えいした可能性があると発表しました。対象は、事業者向け通信機能付きドライブレコーダー「SMILING ROAD」の問い合わせ延べ約6万件で、導入企業の従業員らの情報が含まれます。当事者の公式発表は確認できていません。
何が起きたか
ITmedia NEWSによると、不正アクセスを受けたのは、スカラコミュニケーションズのFAQシステム「i-ask」のサーバーです。FAQは、よくある質問と回答を扱う仕組みです。第三者がi-askの管理サイトに不正プログラムを設置したと報じられています。
同報道が伝えた損害保険ジャパンの説明では、漏えいの可能性があるのは次の情報です。
- 氏名、電話番号、住所、メールアドレス
- 法人名や部門名などの勤務先情報
- ドライバー識別ID、運転アラートの種別・発生日時
- ドライブレコーダーのシリアル番号、申込番号
- 問い合わせの件名・本文
約6万件には、同じ人による複数回の問い合わせも含まれます。「約6万人の情報」と読み替えないことが重要です。また、連絡先だけでなく、業務や運転に関する情報、問い合わせ本文も対象に含まれています。
日経クロステックによると、スカラコミュニケーションズが示した漏えい可能性のある情報は、延べ最大71万3126件です。これは損害保険ジャパンだけの件数ではありません。ITmedia NEWSは、同じサーバーを使う最大5社の問い合わせ情報に漏えいの可能性があると伝えています。
影響する人・会社、しない人・会社
- 影響する: SMILING ROADを導入し、従業員らが問い合わせを行った会社です。ITmedia NEWSによると、その問い合わせ情報が今回の対象です。契約の有無だけでなく、誰がどの情報を問い合わせに記載したかを確認する必要があります。
- 影響する: i-askを問い合わせ業務に使っている会社は、委託先への確認が必要です。ただし、ITmedia NEWSが伝える対象は同一サーバーの最大5社であり、i-askの全利用企業が対象と報じられているわけではありません。
- 影響しない: 対象外の情報(損害保険ジャパン)。SMILING ROADの問い合わせ情報については、金融機関の口座、クレジットカード、マイナンバーカードの情報は含まれないとITmedia NEWSが伝えています。この説明は損害保険ジャパンの対象情報に限り、i-askへの不正アクセス全体に当てはまるものではありません。
日経クロステックは、大和証券が約11万人分、問い合わせなどを含め約22万件、シチズン時計が約10万人分の漏えい可能性を公表したと報じています。一方、東武鉄道もサービス利用を公表していますが、同社では情報の閲覧・取得の形跡は未確認とされています。サービスを使っていることと、情報を取得されたことは分けて判断してください。
同じ委託先に関する経緯は、大和証券、委託先への不正アクセスで約22万件が漏えいのおそれ 口座番号もでも整理しています。
相手の対応
日経クロステックによると、スカラコミュニケーションズは、パスワード変更、攻撃元IPアドレスからの接続遮断、不正プログラムの隔離を実施しました。今後は、複数の方法で本人確認する多要素認証の導入や、環境間の分離を進める方針です。これらは今後の方針であり、導入済みとは区別する必要があります。
ITmedia NEWSによると、損害保険ジャパンは委託先と原因を調査し、再発防止策の徹底を求める方針です。委託先管理も検証し、管理強化策と実施時期を決めるとしています。
同報道では、損害保険ジャパンの自社システムへの不正アクセスは確認されていません。また、発表時点の確認範囲では、対象情報の不正利用やインターネット上の公開・拡散も確認されていないとされています。これは漏えいの可能性がなくなったという説明ではありません。
会社・情シスが今日やること
以下は、報道された対象情報に基づく確認手順です。発表された対応期限ではありません。
- 今日、導入と問い合わせの有無を確認する。 情シスは契約台帳や社内のサービス一覧でSMILING ROADの利用を調べ、車両管理担当に問い合わせ窓口と履歴の保管場所を確認します。問い合わせをした従業員や担当部門を把握してください。
- 今日、対象確認の窓口を決める。 車両管理担当と個人情報管理担当に報道内容を共有し、損害保険ジャパンの契約窓口へ、自社の問い合わせ情報が対象か照会します。未確認の点は、確認済みの事実と分けて記録します。
- 従業員に案内する前に、情報の範囲を整理する。 問い合わせ履歴を確認できる場合は、連絡先、勤務先情報、運転アラート、本文に記載した内容を確認します。案内には「漏えいの可能性」であることと、約6万件は人数ではないことを明記してください。
- 次の委託先確認で、実施済みと予定を分ける。 i-askを利用する会社は、契約担当から委託先へ、対象サーバーとの関係、応急対応の実施状況、多要素認証と環境分離の予定を確認します。回答と再確認日を委託先管理の記録に残してください。