エディンバラに本社を置く医療financial performanceソフトウェア企業Craneware plc(AIM: CRW.L)は2026年7月20日、データ環境の一部への不正アクセスを伴うサイバーセキュリティインシデントが発生したことを公表しました。
同社は米国の約2,000の病院、および約1万件のクリニック・小売薬局に請求・収益サイクル管理ソフトウェアを提供しており、今回の侵害が米国医療業界に及ぼしうる下流リスクの大きさに警鐘を鳴らしています。
Cranewareは、攻撃者によって大量のファイル名が閲覧・窃取されたことを確認したものの、アクセスされたデータの大部分は機微性の低い情報、あるいはすでに公開されている規制関連情報であると評価しています。
重要な点として、Craneware従業員のデータの一部に加え、顧客およびパートナーの記録の一部も、今回の侵入で不正アクセス・窃取されました。
同社は個人識別情報や財務記録といった、侵害された具体的なデータ種別についてはまだ詳細を明らかにしておらず、影響を受けたデータの正確な性質と範囲については現在も調査中としています。
Cranewareはインシデント対応計画を発動し、外部のサイバーセキュリティ・フォレンジック専門家を起用。社内IT部門および契約済みのセキュリティサービスプロバイダーとともに調査を進めています。
同社によれば、インシデントはすでに封じ込められており、顧客向けサービスや業務への支障は発生していないとのことです。外部専門家も、システム内に侵害の痕跡が残存していないことを確認しています。
Cranewareは英国情報コミッショナー事務局(ICO)や米国連邦捜査局(FBI)を含む、関係当局・法執行機関に通報しました。
ロンドン証券取引所(LSE)の発表によると、同社は顧問と協力して影響を受けた当事者を特定し、適用されるデータ保護義務に基づく必要な通知の準備を進めており、調査の進展に応じて今後さらに続報が示される見込みです。
セキュリティ研究者らは、今回の侵害を医療業界が抱えるサードパーティベンダーリスクの露呈事例の一つとして指摘しています。広く利用されているソフトウェアサプライヤーを侵害することで、攻撃者は下流の多数の病院システムへの侵入経路を得られるためです。
Cranewareの主力製品であり、KLAS評価でBest in KLASを獲得しているTrisus Chargemasterプラットフォームは、米国病院市場のかなりの部分の価格設定・請求業務を支えており、今回のようなデータ露呈が起きた場合の潜在的な影響範囲を一段と広げる要因となっています。
特筆すべきは、Cranewareが2021年にフロリダ州拠点のSentryを買収したことで、20年間にわたり蓄積された約1億4,700万件の医療記録へのアクセス権を同社が有していた点です。今回のインシデントによる露呈は現時点でより限定的とされているものの、同社が扱う機微データの規模の大きさを改めて浮き彫りにしています。
Cranewareは25年以上にわたり、医療分野の財務・業務変革をリードする企業として事業を展開しており、同社のTrisusクラウドエコシステムはMicrosoftのパートナーとして、医療機関向けにデータ、収益インテリジェンス、分析機能を統合しています。
より強固なプロアクティブ防御で、重大インシデントと経済的損失を未然に防ぎましょう。15,000のSOCから得られるライブ脅威フィードを統合する
翻訳元: https://cyberpress.org/craneware-data-breach-exposed/