本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

免許証の「番号」でも、使われる場所がある——米自動車保険AssuranceAmericaの約700万人流出で対象者がやること

米国の自動車保険会社AssuranceAmericaで、約700万人分の運転免許証番号などが流出しました。同社の通知と州司法長官への届出をもとに、流出した項目と、クレジットフリーズや州の運転免許当局への連絡など対象者が今日やることを整理します。

公開日 2026-09-30 更新日 2026-09-30 最終確認 2026-09-30 21分で読める

対象:米国でAssuranceAmericaの自動車保険に関わったことがある人(契約者、登録された運転者、事故の請求に関わった人など)と、本人確認の番号を預かるサービスを運営している人。本記事は同社の公式通知と州司法長官への届出、米国の公的機関の手引きにもとづく解説で、攻撃手順は扱いません。

対象者が今日やること

1

通知の中身で、自分の何が漏れたかを確かめる

同社は、影響を受けた可能性のある人に通知を送り、公式サイトにも通知文を掲載しています。流出した項目は人によって異なるため、まず届いた通知でSSN・納税者番号が含まれているかを確認してください。含まれていれば、下のクレジットフリーズは最優先です。問い合わせ窓口は、通知に記載されたフリーダイヤル 1-844-854-2353(東部時間の平日9時〜21時)です。

2

カリフォルニア州・ペンシルベニア州の住民は、10月10日までにモニタリングを申し込む

同社は、カリフォルニア州とペンシルベニア州の住民に、12か月分の無料のクレジットモニタリングを提供するとしています。申込期限は2026年10月10日で、申し込みには同社への問い合わせが必要です。通知では、申し込んでも信用スコアには影響しないと説明されています。

3

3つの信用情報機関でクレジットフリーズをかける

クレジットフリーズ(信用情報の凍結)をかけると、あなたの名義で新しい信用取引の口座を開けなくなります。FTCによれば、かけるのも外すのも無料で、信用スコアにも影響しません。Equifax・Experian・TransUnionの3社それぞれに申し込む必要があります。自分がローンやカードを申し込むときは一時的に外せます。

4

信用情報を取り寄せて、身に覚えのない契約がないか見る

annualcreditreport.comから3社の信用情報を無料で取り寄せ、申し込んだ覚えのないカード・ローン・問い合わせ履歴がないかを確認します。同社の通知も、信用情報や銀行口座などの明細を確認し、不審な動きがあればすぐ金融機関に連絡するよう求めています。

5

住んでいる州の運転免許当局に、番号の流出を伝える

FTCの手引きは、運転免許証の情報が漏れた場合、最寄りの運転免許当局(motor vehicles office)に連絡するよう勧めています。州によっては番号にフラグを立てたり、再発行を勧めたりすることがあります。州ごとの窓口は、米政府のポータル USA.gov の「State motor vehicle services」から探せます。たとえばカリフォルニア州車両管理局(DMV)には、免許証の記録について不正の審査を申請する専用の書式(INV 35)があります。

6

保険会社・代理店を名乗る連絡は、保険証券の番号にかけ直す

流出したのは契約内容や事故の請求情報まで含む情報です。「請求の手続きに本人確認が必要」「保険料の返金がある」といった連絡は、事実を知っている分だけ本物らしく見えます。連絡に書かれた番号やリンクは使わず、手元の保険証券・保険証明書(IDカード)に書かれた番号にかけ直して確かめてください(見分け方は フィッシングとは)。

7

実際に被害が出たら:IdentityTheft.gov と警察

身に覚えのない契約や請求が見つかったら、その事業者の不正対応窓口に連絡し、FTCの IdentityTheft.gov で被害を報告して回復の手順を作ります。同社の通知も、なりすまし被害にあった場合は警察に被害届を出せること、FTCや州の司法長官に相談できることを案内しています。

SSN・納税者番号+氏名・住所(一部の人)

↓

名義を使った新しい信用取引

→ 3社でクレジットフリーズ/信用情報の確認

運転免許証番号+氏名・住所

↓

免許証番号を求める申請(給付・保険など)

→ 州の運転免許当局に連絡(フラグ・再発行の相談)

契約・請求情報+連絡先

↓

保険会社を装う本物らしい連絡

→ 保険証券の番号にかけ直して確認

流出した項目の組み合わせごとに、使われ得る場面と、それを止める手順を並べた。クレジットフリーズが届かない場面があるのが、免許証番号の特徴。

何が起きたのか(AssuranceAmericaの通知と州への届出より)

以下は、同社の公式通知と、カリフォルニア州・インディアナ州の司法長官が公開している届出に記載された内容です。

  1. 2026年3月16日

    同社の従業員1人を標的にした不正な活動があったとされる日。
  2. 3月17日

    一部のシステムで不審な活動を検知。調査を始め、外部のフォレンジック(デジタル鑑識)専門家に依頼。
  3. 調査の中で

    権限のない第三者がIT環境の一部にアクセスし、一部のデータファイルを複製したことを確認。
  4. 6月15日

    影響を受けたファイルの中身の確認(誰の情報が含まれるか)が完了。
  5. 6月17日

    カリフォルニア州司法長官の一覧に届出が掲載された日付。
  6. 7月10日

    公式サイトに通知を掲載。インディアナ州司法長官の一覧でも、通知の送付日は7月10日。
  7. 10月10日(予定)

    カリフォルニア州・ペンシルベニア州の住民向けクレジットモニタリングの申込期限。
6,998,886人
影響を受けた人(インディアナ州司法長官の一覧)
237,141人
うちインディアナ州民(同一覧)
約3か月
検知(3/17)から、中身の確認完了(6/15)まで
10月10日
CA・PA住民のモニタリング申込期限
流出した情報と同社の対応(AssuranceAmericaの通知より)
流出した項目(人により異なる)
氏名、連絡先、自動車保険の契約またはアカウント情報、運転者または車両の情報、請求(事故)関連の情報、運転免許証番号
一部の人のみ
納税者番号(Tax ID)または社会保障番号(SSN)
経緯
3月16日に従業員を標的にした不正な活動。第三者がIT環境の一部にアクセスし、データファイルを複製
同社の対応
侵害された認証情報の無効化、不正なセッションの切断、影響を受けたシステムの隔離、法執行機関への通報。パスワードのリセット、監視と脅威検知ツールの強化、従業員へのサイバー脅威の追加教育
支援
カリフォルニア州・ペンシルベニア州の住民に12か月分の無料クレジットモニタリング(申込期限 2026年10月10日)
原因の詳細
公表されていない(「従業員を標的にした不正な活動」以上の説明はない)
問い合わせ
1-844-854-2353(東部時間 平日9時〜21時)

読み方の注意:通知が届くまで約4か月かかった

検知は3月17日、通知は7月10日です。同社は、ファイルの性質と確認の範囲の広さのため、誰の情報が含まれるかの確認に6月15日までかかったと説明しています。つまり、3月の検知から通知を受け取るまでの約4か月、対象者は流出を知らないまま過ごしていたことになります。通知を受け取った今、「まだ何も起きていない」ではなく「数か月前から誰かの手元にあるかもしれない」と考えて、フリーズと確認を先に済ませてください。

米国の運転免許証番号は、何に使われ得るのか

米国では、運転免許証が事実上の身分証として使われ、その番号は、クレジットの申込、保険の見積もりや契約、公的給付の申請など、さまざまな手続きで本人確認の項目として求められます。今回流出したのも、自動車保険会社が預かっていた番号です。「画像ではなく番号だけ」でも、番号そのものが申請の項目として通用するのが米国の事情です。

公的機関の資料にも、その使われ方が表れています。

  • **ニューヨーク州金融サービス局(DFS)**は2021年2月の警告で、盗まれた運転免許証番号が新型コロナ関連の給付や失業給付の不正請求に使われたと説明しています。給付の申請で本人確認の要件が強化された時期と重なった、としています。
  • **カリフォルニア州車両管理局(DMV)**の不正審査の申請書(INV 35)は、被害の種類として金融・カード詐欺、運転免許証番号の悪用、DMV記録、事故、違反切符を並べています。免許証番号の悪用は、お金の話だけではなく、運転の記録そのものにも及び得るということです。

クレジットフリーズが止めるもの

  • 新しいクレジットカード・ローンの口座開設
  • 信用情報の照会を伴う契約
  • (FTCによれば、フリーズ中は本人も含め誰も新しい信用取引の口座を開けない)

フリーズの外側にあるもの

  • 公的給付の申請(DFSが警告した使われ方)
  • 免許証の記録(事故・違反切符が他人のものとして付く、など)
  • 信用照会を伴わない手続き

当サイトの視点:「番号だけ」の流出ほど、窓口を2つに分けて考える

画像が漏れた日本の タイムズカーの件 では、なりすまし契約への備えとして信用情報機関への本人申告を勧めました。今回は画像ではなく番号ですが、米国では番号自体が申請の項目として通用するため、備えの窓口は2つ必要です。お金の窓口(3つの信用情報機関)と、免許の窓口(州の運転免許当局)です。前者だけで終わらせると、給付の申請や運転記録のように信用情報を経由しない使われ方が見えないまま残ります。

逆に、オランダの Odidoの件 では、当局が「番号だけでは融資や口座開設はできない」と説明していました。同じ「免許証番号の流出」でも、その国で番号が何の鍵として使われているかによって重さが変わる——これが3件を並べて見えることです。

本人確認の番号を預かるサービスを運営している人へ

今回、同社のどのシステムからどのように持ち出されたかは公表されていません。そのうえで、運転免許証番号のような申請に通用する番号を預かる側が一般に見直せる点を挙げます(今回の原因を示すものではありません)。

1

画面やAPIの応答で、番号を全桁返さない

DFSの2021年の警告は、自動車保険の即時見積もりサイトから運転免許証番号が全桁のまま盗まれたことを受けたものでした。DFSは、公開のWebサイトで個人情報を表示する必要があるかを一部を伏せた表示も含めて見直し、やむを得ない理由がない限り表示しないよう求めています。表示が必要な場合でも全桁をブラウザに送らないことが基本です。画面で隠していても、応答のデータに全桁が入っていれば意味がありません。

2

従業員1人の認証情報で届く範囲を小さくする

同社は、対応として侵害された認証情報の無効化とパスワードのリセットを挙げています。一般論として、1人分の認証情報が破られても、何百万人分のファイルに届かないように、業務ごとに権限を分け、大量のファイルの取り出しには追加の承認や通知を挟みます。認証の強化は 多要素認証の選び方、組織としての最低限は 組織のセキュリティ対策、最低限はどこか で扱っています。

3

「誰の情報が入っているか」をすぐ答えられるようにしておく

同社は、ファイルの性質と範囲のため、対象者の特定に約3か月かかったと説明しています。どのファイルに、どの種類の個人情報が、何人分あるかを普段から台帳にしておけば、事故のときに通知までの時間を縮められます。持っていないデータは漏れないので、不要になった番号を消す期限もあわせて決めておきます。

出典(公開記録)

本記事の事実関係は、以下の公開情報にもとづきます。公表されていない侵入の手口は推測していません。

  • AssuranceAmerica Managing General Agency, LLC「Notice of Data Breach」(2026年7月10日) — app-privacy.assuranceamerica.com
  • カリフォルニア州司法長官「Submitted Breach Notification Sample: AssuranceAmerica Managing General Agency, LLC」(届出日 2026年6月17日) — oag.ca.gov
  • インディアナ州司法長官「Data Breach Year to Date Report 2026」(影響人数 6,998,886人・通知日 2026年7月10日) — in.gov
  • 米連邦取引委員会(FTC)「Identity Theft: A Recovery Plan」(運転免許証の情報が漏れたときの手順) — consumer.ftc.gov
  • FTC「Credit Freezes and Fraud Alerts」 — consumer.ftc.gov / 被害の報告:IdentityTheft.gov / 無料の信用情報:annualcreditreport.com
  • USA.gov「State motor vehicle services」(州の運転免許当局の一覧) — usa.gov
  • カリフォルニア州車両管理局「Fraud Review of Driver License/Identification Record(INV 35)」 — dmv.ca.gov
  • ニューヨーク州金融サービス局(DFS)「Cyber Fraud Alert on Campaign to Steal Nonpublic Information (NPI)」(2021年2月16日) — dfs.ny.gov

更新履歴

2026-09-30:初版。AssuranceAmericaの2026年7月10日の通知、カリフォルニア州・インディアナ州司法長官の公開情報、FTC・DMV・DFSの公的資料にもとづく。同社から追加の公表があれば更新します。

次に読む

よくある質問

QAssuranceAmericaの情報漏えいで何が流出したのですか?
A

同社の2026年7月10日付の通知によれば、影響を受けたファイルに含まれていた情報は人によって異なり、氏名、連絡先、自動車保険の契約またはアカウント情報、運転者または車両の情報、請求(事故)関連の情報、運転免許証番号のうち1つ以上です。一部の人については、納税者番号(Tax ID)または社会保障番号(SSN)も含まれていました。

Q何人が影響を受けたのですか?
A

インディアナ州司法長官が公開しているデータ侵害の一覧(2026年)では、AssuranceAmerica Managing General Agency, LLCの件の影響人数は合計6,998,886人(うちインディアナ州民237,141人)、通知の送付日は2026年7月10日と記載されています。

Q原因は何ですか?
A

同社は、2026年3月17日に一部のシステムで不審な活動を検知し、それは3月16日に同社の従業員1人を標的にした不正な活動によるものとみられると説明しています。調査の結果、権限のない第三者がIT環境の一部にアクセスし、一部のデータファイルを複製したことが分かったとしています。具体的な手口は公表されていません。

Qクレジットモニタリングは受けられますか?
A

同社の通知では、カリフォルニア州とペンシルベニア州の住民に12か月分の無料のクレジットモニタリングを提供するとしており、申込期限は2026年10月10日です。申し込みたい人は同社に問い合わせるよう案内されています。それ以外の州の住民については、通知の中でモニタリングの提供は記載されていません。

Q運転免許証番号が漏れると何が起きるのですか?
A

米国では運転免許証番号が本人確認の番号として広く使われています。ニューヨーク州金融サービス局(DFS)は2021年の警告で、盗まれた運転免許証番号が新型コロナ関連の給付や失業給付の不正請求に使われたと説明しています。カリフォルニア州車両管理局(DMV)の不正審査の申請書は、被害の種類として金融・カード詐欺、運転免許証番号の悪用、DMV記録、事故、違反切符を挙げています。なお、今回の件で悪用が確認されたとは同社は公表していません。

Q運転免許証番号が漏れたら何をすればいいですか?
A

米連邦取引委員会(FTC)の手引きは、運転免許証の情報が漏れた場合、最寄りの運転免許当局(motor vehicles office)に連絡するよう勧めています。州によっては番号にフラグを立てたり、再発行を勧めたりすることがあります。あわせて、annualcreditreport.comで信用情報を確認し、3つの信用情報機関でクレジットフリーズをかけることが基本です。

Q日本に住んでいる人も関係ありますか?
A

対象はAssuranceAmericaの自動車保険に関わった人(契約者・運転者・請求の関係者など)で、主に米国在住者です。米国に住んでいた、または住んでいて米国の運転免許証で同社の保険に関わった人は、通知が届いていないか確認してください。