米国の医療企業AdaptHealthは、サイバー攻撃により4,115,802人、約410万人のデータが公開されたことを確認した。同社は、睡眠時無呼吸症候群の治療機器、呼吸補助装置、酸素療法、病院用ベッド、移動補助製品など、在宅医療用の機器、用品、サービスを提供している。
AdaptHealthは、2026年7月2日付で米国証券取引委員会(SEC)に提出した書類で、今回の事案を初めて開示し、攻撃者が同社のシステムに侵入して個人データを持ち出したと説明していた。その後の調査で、侵害はそれ以前に始まっており、クラウド型業務アプリケーション、患者管理用の社内システム、文書保存プラットフォーム、電子健康記録システムのポータルへのアクセスが含まれていたことが明らかになった。
どのようなデータが公開されたのか?
同社は8月14日に発表した更新情報で、侵害は6月5日に発生し、影響を受けたデータには以下が含まれる可能性があると述べた。
- 氏名および連絡先情報。
- 人口統計情報。
- 健康保険情報。
- 健康情報。
AdaptHealthによると、脅威アクターは6月15日、盗まれたデータを公開しない見返りとして身代金を要求する連絡を同社に取った。同社は、侵入経路がソーシャルエンジニアリングによるキャンペーンであり、外部委託業者が使用する高権限アカウントの侵害に成功したと説明した。
同社のウェブサイトによると、AdaptHealthは2024年7月時点のデータで、680拠点から全米50州の約410万人の患者にサービスを提供していた。また同社は米国保健福祉省(HHS)にも通知を提出し、影響を受けた人数を4,115,802人とした。
攻撃とShinyHuntersの関係
HIPAA Journalの以前の報道は、ShinyHuntersが攻撃の背後にいると伝えた。同グループが被害者リストにAdaptHealthの名前を追加したことが根拠だった。しかし、BleepingComputerはShinyHuntersの恐喝ポータルで同社の名前を確認できなかったため、同グループが後に掲載を削除した可能性がある。したがって、入手可能な情報において攻撃を同グループによるものとする根拠はこの兆候に基づくものであり、AdaptHealthによる直接的な確認に基づくものではない。
なぜこのニュースが重要なのか?
この事案の重要性は影響を受けた人数にとどまらない。攻撃者がアクセスしたシステムには、個人識別情報、財務情報、健康情報が組み合わさって保存されており、これらはデータ流出が患者に及ぼす影響の深刻さを高める可能性がある。また今回の事案は、特定のソフトウェア脆弱性の悪用を示さなくても、高権限を持つ外部委託業者のアカウントを侵害することで、クラウドアプリケーションや患者管理に関連するシステムへの道が開かれる可能性を示している。
AdaptHealthは、開示時点までに、身元情報の窃取、詐欺、盗まれたデータの悪用を示す証拠は見つかっていないと述べた。また、影響を受けた人々には、信用監視および個人情報盗難防止サービスを12か月間無料で利用するための手続きが記載された通知が届いているはずだと説明した。
今回の事案の規模の確認は、医療および医療技術企業であるAesto Health、CareCloud、Unlimited Technology Systemsによる同様の開示に続くものだ。また、McKessonとNutex Healthは前月末に侵害事案を公表したが、報告書の公開時点では影響を受けた人数を明らかにしていなかった。