Bloombergがテキサス州司法長官事務局の報告書を引用して報じたところによると、Oracle Healthの旧医療記録システムを標的としたサイバー侵害により、約2,000万人の個人情報および医療情報が危険にさらされた可能性がある。この数字は、過去に患者への通知や規制当局への提出書類に記載された人数を大幅に上回る。
Oracleは影響を受けた人数を確認する公式声明を発表しておらず、Bloombergからこの数字について尋ねられた際もコメントを拒否した。約2,000万人という人数が確認されれば、この事件は米国で記録された医療データ侵害の中でも最大級のものとなる。
侵害はどのように発生したのか?
Oracleは2025年3月、まだOracle Cloudへ移行されていなかった旧サーバーに保存された一部のCernerデータへ、権限のないアクセスがあったことを顧客に通知した。同社によると、入手可能な証拠は、攻撃者が顧客の一社から盗んだ認証情報を使い、2025年1月22日以降のある時点でサーバーにアクセスし、その後データを遠隔サーバーへコピーしたことを示している。
オレゴン州の規制当局への提出書類によると、侵害期間は2025年1月22日から4月1日までで、事件は同年2月20日に発見された。
どのようなデータが影響を受けた可能性があるのか?
Cernerがカリフォルニア州の規制当局に提出した通知書のサンプルによると、影響を受けた可能性のある情報には、個人の氏名と社会保障番号に加え、医療記録に含まれるデータ、例えば医療記録番号、医師名、診断、薬剤、検査結果、画像、ケアおよび治療に関する情報が含まれていた。
これまでに公表された通知からは、州によって影響規模に大きな差があることが分かる。テキサス州司法長官のポータルには影響を受けた人として2,992,244人が記載されている一方、サウスカロライナ州とワシントン州の通知では、それぞれ約28万3,000人と約6万9,000人が示されている。
なぜこのニュースが重要なのか?
この事件の重要性は、潜在的な人数の規模だけでなく、標的となったデータの性質にもある。医療記録が本人確認情報や社会保障番号と組み合わさって流出すると、通常の連絡先情報の漏えいを超える詐欺やプライバシー侵害のリスクが高まる可能性がある。またこの事件は、組織がより新しいクラウド基盤へ移行している間も、旧システムに運用上のリスクが残り得ることを浮き彫りにしている。
当時の情報筋によると、被害を受けた病院に対する恐喝の試みは、«Andrew»として知られる単独の脅威主体によるものとされたが、既知の恐喝集団やランサムウェアとの関連は発表されなかった。攻撃者は暗号資産で数百万ドルを要求し、被害者に圧力をかけ、データの公開や販売を阻止するための公開ウェブサイトを開設した。
Oracleは2022年6月、約283億ドルの取引でCernerを買収し、それ以来同社はOracle Healthの名称で事業を展開している。より大規模な事例としては、2024年のChange Healthcareに対するランサムウェア攻撃があり、公表された数字によれば1億9,270万人に影響した。Oracle Healthに関する最終的な被害人数は、同社または規制当局が包括的かつ確定した数字を発表するまで、依然として不明である。