医療データ企業のAestoは今週、連邦規制当局に対し、昨年12月のサイバー攻撃により950万人超の機密情報が流出したことを報告しました。
アラバマ州バーミンガムを拠点とするこの企業は、6月にすでに顧客に対して攻撃について警告していましたが、その規模については明らかにしていませんでした。TKDAYになって、同社は米保健福祉省(HHS)に対し、数百万人がこのデータ侵害の影響を受けたことを通知しました。
盗まれたデータには、氏名、社会保障番号、医療情報、運転免許証番号、金融口座番号、健康保険データなどが含まれています。
同社は6月の声明で、調査の結果、ハッカーが12月2日から12月18日にかけて同社のAmazon Web Servicesインフラに侵入し、顧客の患者に関連する大量の情報を盗み出していたことが判明したと述べています。
Aestoは、電子カルテ(EHR)ベンダーの乗り換えや技術更新を行う医療機関にデータ移行・アーカイブサービスを提供しているほか、他社に買収された医療グループの支援も行っています。今回のAesto侵害では、少なくとも30の医療機関が影響を受けました。
Aestoは顧客に代わり、テキサス州のTogether Women’s Healthやカリフォルニア州を含む複数の州で侵害通知を提出しています。
Aestoへの攻撃について、これまでのところどのハッキング集団も犯行声明を出しておらず、同社もコメント要請に応じていません。
今年に入り、医療データ企業へのサイバー攻撃によって数百万人分の機密情報が流出する事案が相次いでいます。Baylor Geneticsも今週、連邦規制当局に対し、6月のサイバーインシデントにより、医療検査情報や検査結果などが280万人超から盗まれたと報告しました。
また、電子カルテ大手CareCloudが関与した3月のサイバーセキュリティインシデントでは370万人が影響を受けました。
医療関連企業のMcKesson、Nutex、Paylogixはいずれも、ここ2週間の間に患者・顧客データが関わるサイバー攻撃を公表しています。
Park Dental Partnersは火曜夜、証券取引委員会(SEC)に対し、先週発生したサイバー攻撃により、インシデント対応プロトコルの発動と外部サイバーセキュリティ専門家の起用を余儀なくされたと警告しました。
今回の攻撃は同社の事業運営には影響を及ぼさなかったものの、「患者データにアクセスされた可能性がある」ことを理由に、SECへの報告を決定したとしています。
翻訳元: https://therecord.media/health-data-aesto-cyberattack-leak