オリックス生命、委託先への不正アクセスで顧客情報約2万6,500件に漏えいの可能性―医療情報や証券番号も対象

セキュリティニュース

投稿日時: 更新日時:

オリックス生命、委託先への不正アクセスで顧客情報約2万6,500件に漏えいの可能性―医療情報や証券番号も対象

オリックス生命保険株式会社は2026年10月8日、公式ウェブサイトから寄せられた問い合わせ内容の管理を委託しているスカラコミュニケーションズが不正アクセスを受け、顧客情報が漏えいした可能性があると公表しました。

対象は問い合わせ単位で延べ約2万6,500件です。氏名や連絡先だけでなく、保険証券番号、問い合わせ本文に顧客自身が記載した医療情報なども含まれます。件数には同じ顧客が複数回問い合わせた分を含むため、約2万6,500人が対象という意味ではありません。

侵害されたのは委託先のFAQシステム「i-ask」に関係する環境であり、オリックス生命は自社システムへの不正アクセスを確認していないと説明しています。

オリックス生命の情報漏えい事案のサマリー

  • オリックス生命が2026年10月8日に顧客情報の漏えいの可能性を公表しました。
  • 委託先はスカラコミュニケーションズで、対象は公式サイト経由の問い合わせ内容を管理するサービスです。
  • 同社が提供するFAQシステム「i-ask」の管理サイトは10月2日夜から3日朝にかけて不正アクセスを受けました。
  • オリックス生命の対象は問い合わせ単位で延べ約2万6,500件です。
  • 氏名、生年月日、住所、電話番号、メールアドレス、証券番号、問い合わせ内容が対象となる可能性があります。
  • 問い合わせ内容には、顧客が申告した医療情報などが含まれる場合があります。
  • マイナンバーやクレジットカード番号などは対象に含まれないと説明しています。
  • オリックス生命は対象者へ書面またはメールなどで個別に通知する方針です。
  • 10月8日の公表時点で、本件に起因する二次被害は確認されていません。
項目 内容
公表日 2026年10月8日
公表企業 オリックス生命保険株式会社
不正アクセスを受けた委託先 株式会社スカラコミュニケーションズ
対象サービス 公式サイトからの問い合わせ内容の管理に利用していた外部サービス(委託先の「i-ask」関連)
対象件数 延べ約26,500件(同一顧客の複数回の問い合わせを含む)
情報の状態 漏えいした可能性がある
オリックス生命のシステム 本件に関連する不正アクセスは確認されず
対象者への対応 書面またはメールなどによる個別通知を予定

氏名や連絡先に加え、問い合わせ本文の医療情報も対象

オリックス生命が公表した情報項目は、氏名、生年月日、住所、電話番号、メールアドレス、証券番号、問い合わせ内容です。

今回の特徴は、問い合わせ内容に顧客が任意で申告した医療情報などが含まれる点です。保険会社への問い合わせでは、病気・治療・給付金の請求など、顧客の事情に応じて機微な情報が本文に記載される場合があります。ただし、今回の対象者全員について医療情報が含まれていたという公表ではありません。

また、オリックス生命は、マイナンバーやクレジットカード番号など、財産的被害が生じるおそれのある情報は今回の対象に含まれていないとしています。この説明は、問い合わせ本文を含むすべての情報について二次利用の危険がないという意味ではありません。

スカラコミュニケーションズの管理サイトに不正ログイン

委託先のスカラコミュニケーションズによると、2026年10月2日20時30分ごろから10月3日8時ごろにかけて、第三者がFAQシステム「i-ask」の管理サイトに不正ログインしました。さらに管理サーバー上へ不正プログラムを設置し、同一サーバー上で稼働していた複数の利用企業向け環境のデータベースから、問い合わせ情報を取得した可能性があります。

同社は10月3日朝、データベースの監視アラートをきっかけに調査を開始し、同日8時ごろに不正アクセスを遮断しました。その後、問題のあるアカウントのパスワード変更、攻撃元IPアドレスの遮断、不正プログラムの隔離、全環境の管理者パスワード変更などを実施しています。

スカラコミュニケーションズは、最大5社に関係する問い合わせ情報について、延べ最大71万3,126件の漏えいの可能性を公表しています。これは複数の利用企業を含む全体の延べ件数です。オリックス生命の約2万6,500件をさらに加算するものではありません。

同じ委託先の影響については、セキュリティ対策Labのスカラコミュニケーションズ「i-ask」への不正アクセスによるサイバー攻撃のまとめでも整理しています。

オリックス生命は対象者へ個別通知、委託先管理も検証

オリックス生命は、情報漏えいの可能性がある顧客に対して、今後、書面またはメールなどで個別に案内するとしています。委託先が進める原因調査と再発防止策の内容を確認するとともに、自社の委託先管理についても検証する方針です。

また、同社や関係者を装う不審なメール、SMS、電話などに注意するよう呼びかけています。心当たりのない連絡を受けた場合は、そこに記載されたURLや添付ファイルを開かず、公式サイトなどで確認した正規の窓口へ連絡するよう案内しています。

今回の事案専用の問い合わせ窓口は、オリックス生命カスタマーサービスセンター(0120-330-053、月曜~金曜9時~17時、祝日・年末年始を除く)です。

情報漏えいの公表に便乗する偽の通知については、個人情報漏えい後の「おわび」を装うフィッシング詐欺への注意でも解説しています。

問い合わせ業務の委託先に保存された情報の管理が課題に

今回の対象は、保険契約を直接管理する基幹システムではなく、公式サイトの問い合わせ受付・管理に使われていた外部サービスです。しかし、問い合わせ本文には、氏名や連絡先以外にも顧客が事情を説明するための情報が含まれます。

問い合わせ管理サービスを利用する企業では、入力フォームの定型項目だけでなく、自由記述欄に含まれる個人情報の種類、保存期間、委託先の管理者権限、複数企業の環境分離、外部委託先からの事故報告体制を確認する必要があります。顧客が問い合わせ時に記載した内容まで、どのシステムに、どの期間保存されているかを把握することが対策の出発点になります。

出典