テレメディシン(遠隔医療)プラットフォームを運営するCall-on-Docが、2025年12月に発生したサイバー攻撃とデータ侵害について患者への通知を行いました。また、Provident Behavioral Health、Vernon & Waldrep OB-Gyn Associates、Partnership HealthPlan of Californiaでもデータ侵害が公表されています。
Call-on-Doc
テキサス州ダラスを拠点とするオンライン遠隔医療プラットフォーム提供事業者のCall-on-Doc, Inc.は、2026年9月18日より、2025年12月に発生したサイバーセキュリティ事件について通知書の送付を開始しました。同社のコンピューターシステム内で不審な活動が確認されたのは2025年12月28日のことです。フォレンジック調査の結果、権限のない第三者が2025年12月22日から2026年1月3日までの間、同社ネットワークにアクセスしていたことが判明しました。影響を受けたネットワーク部分の精査が行われ、2026年8月19日、この事件により保護対象保健情報(PHI)が漏えいしたことが確認されました。
関係するデータの種類は個人によって異なりますが、氏名、メールアドレス、住所、電話番号、診断内容、医療情報、受診種別などが含まれる可能性があります。Call-on-Docは、本事件に関連する不正利用の事例は確認されていないとしています。通知書には攻撃の詳細については記載がありませんが、ある脅威アクターが2026年1月に犯行声明を出し、盗み出したデータの販売を試みていました。この脅威アクターは110万人以上の個人情報・医療情報を窃取したと主張していますが、この主張はまだ検証されていません。Call-on-Docは本事件による影響を受けた人数を現時点で公表しておらず、米保健福祉省(HHS)公民権局(OCR)のウェブサイトにも本件はまだ掲載されていません。
Provident Behavioral Health
ミズーリ州セントルイスを拠点にカウンセリングおよび精神科サービスを提供するProvident Behavioral Healthは、25,086人分の保護対象保健情報が関わるデータ侵害を公表しました。同社のコンピューターシステム内で異常な活動が確認されたのは2026年4月3日です。影響を受けたシステムは直ちに隔離され、外部のサイバーセキュリティ会社にフォレンジック調査と問題の是正が委託されました。
フォレンジック調査により、影響を受けたシステムに保存されていたファイルが権限のない第三者によって取得された痕跡が見つかりました。データの精査は最近完了し、本事件で漏えいしたデータには氏名、連絡先情報、人口統計情報、生年月日、社会保障番号、運転免許証番号、医療情報、医療保険情報が含まれることが確認されました。管理者権限の認証情報はすべて変更され、同様の事件の再発リスクを低減するためセキュリティ対策が強化されています。影響を受けた個人への通知は2026年9月4日に行われました。
Vernon & Waldrep OB-Gyn Associates
テキサス州ダラスを拠点とする女性向け医療機関Vernon & Waldrep OB-Gyn Associatesは、患者の個人情報および保護対象保健情報が漏えいしたネットワーク侵入について、16,876人の患者に通知しました。この侵入が確認されたのは2026年7月28日で、直ちにネットワークの保全とさらなる不正アクセスの防止措置が取られました。
フォレンジック調査により、脅威アクターが氏名、住所、電話番号、生年月日、治療・診断情報、請求情報、医療提供者名、検査結果、医療保険情報などの患者データを含むシステムにアクセスしていたことが判明しました。Vernon & Waldrepは、影響を受けたデータの悪用は確認されていないとしています。通知書には記載がないものの、Global Secret Groupと名乗るランサムウェアグループが2026年8月1日に犯行声明を出し、患者記録を含む274GBのデータを窃取したと主張しています。
Partnership HealthPlan of California
カリフォルニア州フェアフィールドを拠点とするマネージドケア事業者Partnership HealthPlan of Californiaは、1,526人分の保護対象保健情報の侵害について通知を行いました。通知書によると、プライバシー事案が確認されたのは2026年7月7日で、かかりつけ医(PCP)選択フォームおよびウェルカムパケットに関するものでした。調査の結果、2026年5月13日から2026年7月8日の間に送付された一部の郵送物に、無関係な会員の情報が含まれていたことが判明しました。この郵送物には、他の個人の氏名、生年月日、会員識別番号が記載されていました。Partnership HealthPlan of Californiaは、プライバシーおよびセキュリティ対策の見直しと強化、従業員への追加研修の実施など、同様の事件の再発防止に向けた措置を講じたとしています。
翻訳元: https://www.hipaajournal.com/call-on-doc-data-breach/