Clover Health Investments、データ侵害を公表

ヘルスケアテクノロジー企業のClover Health Investmentsは、顧客の個人情報および健康情報が影響を受けたデータ侵害を公表しました。

この事案は7月4日に発覚したもので、ソーシャルエンジニアリング攻撃により、非管理職の健康保険プラン担当従業員3名のアカウントが侵害されたことが原因です。

Clover Health Investmentsによると、攻撃発覚後直ちに対応計画を発動し、サードパーティのサイバーセキュリティ専門家と連携して侵入の封じ込めと調査にあたったとしています。

[ 関連記事: 重大な侵害を追跡する新指標、損失額の合算はあえて行わず ]

侵害を受けたアカウントは「会員の来訪予約およびブローカー対応の営業業務を担当する従業員に割り当てられていたもの」だと、同社は米証券取引委員会(SEC)への提出書類で説明しています。

「これらの従業員アカウントは特定の個人識別情報および保護対象健康情報にアクセス可能でしたが、企業の財務システムや請求システムへのアクセス権限はありませんでした」と同社は述べています。

Clover Health Investmentsは、事案を封じ込め、攻撃者をシステムから排除できたとみていますが、データ侵害の正確な性質や範囲、規模についてはまだ特定できていません。

同社は攻撃の背後にいる脅威アクターについての詳細を明らかにしておらず、既知のランサムウェアグループや恐喝グループがこの事案への関与を主張した事実もありません。

SecurityWeekはClover Health Investmentsに対し、このデータ侵害に関する追加情報を求めるメールを送っており、同社から回答があり次第、本記事を更新する予定です。

2014年に設立されたClover Health Investmentsは、メディケア・アドバンテージの保険プランを提供しており、米国政府と直接契約を結んでいます。

翻訳元: https://www.securityweek.com/clover-health-investments-discloses-data-breach/

ソース: securityweek.com