米国最大手の腎臓ケアおよび透析サービス提供企業の一つであるDaVitaは、約270万人に影響したデータ侵害をめぐる集団訴訟案の和解金として、1,500万ドルを支払うことに合意した。同社は、先週コロラド州の裁判官が承認した和解契約に署名したが、この契約はなお暫定承認の段階にある。
この事件は、Interlockグループが2025年4月に実行したランサムウェア攻撃に関するもので、米国で2,600以上の外来透析センターを運営するDaVitaのシステムが標的となった。同社は攻撃を発見した後、事件への対応中、手作業に戻り、バックアップシステムに依存せざるを得なかったと述べた。
どのデータが危険にさらされたのか?
訴状および和解契約に記載された情報によると、侵害によって、患者の氏名、住所、社会保障番号、健康保険情報、透析に関連する検査結果に加え、同社宛てに振り出された小切手の画像が流出した可能性がある。
初期の法的申立ての一つによると、攻撃者らは身代金の獲得に失敗した後、被害者の個人情報をダークウェブ上で公開した。Health Information Sharing and Analysis Centerによると、同グループは、データの窃取、システムの暗号化、情報流出の脅迫を組み合わせる二重恐喝の手法を用いている。
費用は和解金額を上回る
記事によると、この攻撃によりDaVitaは2025年中に約2,500万ドルの損失を被り、少なくとも10件の訴訟が提起された。これらの訴訟は後に一つの訴状にまとめられ、現在和解が進められている。原告らについて、和解契約は、流出したデータの性質を理由に、詐欺や個人情報盗難のリスクが継続することなど、複数の損害を被ったとしている。
DaVitaはこの攻撃を、迅速に対処した事案だと説明し、同社の広報担当者は、個人情報の保護の重要性を認識しており、サイバー防御の強化を続けていると述べた。情報源は、これらの防御策の技術的詳細や、事件後に同社が実施した運用上の変更については明らかにしていない。
なぜこのニュースが重要なのか?
この事件は、医療機関に対するランサムウェア攻撃の影響が、システムの停止や直接的な復旧費用にとどまらないことを示している。手作業への復帰は業務の進行に影響を及ぼす可能性がある一方、患者データの流出は、特に社会保障番号、検査結果、保険情報が含まれる場合、長期的な法的・プライバシー上の問題を加える。
また、医療分野を標的にすることで知られるグループとの関連は、システムを隔離した際にもサービスを継続できる能力と、バックアップを保護することの重要性を示している。身代金を支払わないことがリスクを終わらせると想定すべきではない。しかし、利用可能な情報だけでは、侵害の原因やDaVitaの新たなセキュリティ対策の成功度は証明されず、最終的な法的責任もまだ確定していない。
裁判所はまだ最終承認の審理日を定めておらず、記事によると、審理は来年に開かれる予定である。したがって、1,500万ドルは和解案を示すものであり、現段階で最終判決や請求に対する支払いが確定したことを意味するものではない。