医療技術を専門とするVeradigmは、外部委託先の一社の環境が侵害されたことによるデータ流出事件を公表した。同社は米国証券取引委員会への開示で、攻撃者が委託先の環境から認証情報を取得し、それを使ってカスタマーサービス向けの専用APIにアクセスし、患者データをコピーしたと説明した。
Veradigmが流出を認めたデータには、一部患者の個人情報と社会保障番号が含まれる一方、臨床情報および医療情報は影響を受けなかったという。同社はまた、侵害された認証情報でアクセスできたのはその限定的なAPIだけであり、より広範なネットワーク、サーバー、データベース、その他のシステムへのアクセスは許可されていなかったと説明した。
何が起きたのか?
Veradigmはこの事件を発見して対応措置を開始し、法執行機関に通報するとともに、影響範囲を特定するための調査に着手した。同社は、事件による業務上の混乱は発生しておらず、現在把握している情報によれば、影響を受けた顧客数は少ないと強調した。また、影響を受けた顧客と個人には通知を行っており、該当する場合には信用情報監視サービスを提供していると述べた。
同社は開示文書で攻撃の実行者を特定しなかった。しかし、ランサムウェア集団The Gentlemenは9月5日、侵入について犯行声明を出し、自らのデータリークサイトにVeradigmを掲載した。同集団は、氏名、住所、社会保障番号、メールアドレス、電話番号、個人識別情報または保証人に関する情報を含む、患者350万件分の記録を保有していると主張している。また、同社が身代金交渉に入らなければ、9月11日までにデータを公開すると脅迫した。
より大規模な主張はまだ確定していない
Veradigmの開示は、集団が発表した数字を裏付けるものではなく、一部患者の個人情報が影響を受け、調査が継続中であると示しているにとどまる。そのため、同社が事件を限定的なものと説明していることと、集団が数百万件の記録を盗んだと主張していることの隔たりは、追加の証拠または調査結果を必要とする重要な論点として残っている。
The Gentlemenは2025年半ば頃に登場し、データ窃取とシステム暗号化を組み合わせる二重脅迫モデルを使用している。原資料によれば、同集団は医療、テクノロジー、製造、運輸、金融サービスなど複数の分野にわたり、86か国で800を超える被害者を公表した。また、Check Pointは2026年4月、SystemBCマルウェアで動作する1,500台を超えるホストを含むボットネットを同集団のパートナーの一つと関連付けた。一方、ESETは2026年6月、同集団がGentleKillerとして知られる、エンドポイントの検知・対応ソリューションを無効化するツールを使用していると述べた。
なぜこのニュースが重要なのか?
今回の事案は、外部委託先のアカウントが侵害されると、攻撃が企業の内部ネットワークや基幹システムに及ばない場合でも、機密データへのアクセスが可能になることを示している。また、アクセスがAPIに限定されていても、そのAPIが患者の識別情報を返せるのであれば、事件の影響がなくなるわけではない。顧客と個人にとって、影響を受けた記録の種類と実際の件数が、引き続き最も重要な未解決の問題である。
Veradigmは現時点で、事業、業務、財務状況に重大な影響が生じるとは予想していないと述べている。しかし、この評価は暫定的なものであり、現在の調査結果に基づいているため、影響を受けたデータの範囲が拡大した場合や、The Gentlemenの主張が確認された場合には変わる可能性がある。集団の数字を採用したり、医療データが完全に保護されていると判断したりする前に、公式通知と調査結果を追跡することが引き続き必要である。