カリフォルニア州の critical access hospital、サイバーセキュリティインシデントを公表

カリフォルニア州のModoc Medical CenterとVista Del Mar Child and Family Services、フロリダ州のPark Place Behavioral Healthcare、マサチューセッツ州のMillstone Medical Outsourcingが、相次いでデータ侵害を公表しました。

Modoc Medical Center

カリフォルニア州アルトゥラスに拠点を置く12床の critical access hospital(重要アクセス病院)で、地方の医療システムを担うModoc Medical Centerは、自社のコンピュータネットワークへの不正アクセスを確認しました。2026年1月27日に不正アクセスを検知し、サイバーセキュリティの専門家を招いてシステムの保護と、インシデントの性質・範囲の調査を進めました。調査の結果、正体不明の攻撃者が2026年1月19日から2026年1月27日にかけてネットワークの一部にアクセスし、一部のファイルをダウンロードしていたことが判明しました。ファイルの一部には、患者の個人情報および保護対象の医療情報が含まれていました。

データの精査は完了しており、影響を受けた人々への通知書の発送が始まっています。漏えいしたデータの種類は個人ごとに異なり、各人宛ての通知書に記載されています。対象となったのは、氏名に加えて、社会保障番号、運転免許証番号または州発行のID番号、金融口座情報、決済カード情報、パスポート番号、軍の身分証番号、医療情報、健康保険情報のうち1つ以上です。

影響を受けた人々には、12カ月または24カ月間のクレジット監視とID盗難保護サービスが無償で提供されます。同センターは、再発防止に向けてセキュリティの強化も進めています。この攻撃については、ランサムウェア・データ恐喝グループのWorldleaksが犯行声明を出しています。ただし、ランサムウェアが使われたかどうかは明らかになっていません。

Vista Del Mar Child and Family Services

カリフォルニア州ロサンゼルスに拠点を置き、子どもや青少年、その家族に精神保健、教育、社会サービスを提供する非営利団体のVista Del Mar Child and Family Servicesは、最近発生したサイバーセキュリティインシデントで流出したデータを調べています。2026年6月30日に、侵入をうかがわせる不審な動きが社内のコンピュータシステムで見つかりました。同団体はインシデント対応手順を発動し、封じ込め措置を講じたうえで調査を開始しました。外部のサイバーセキュリティ専門家の協力を得て、インシデントの性質と範囲を調べたところ、権限のない第三者が個人情報や保護対象の医療情報を含むシステムにアクセスしていたことが確認されました。

業務への影響はなく、すべての利用者へのサービスは予定どおり提供されています。データの精査は続いており、影響を受けた人数や漏えいしたデータの種類を確認する段階にはありません。精査が終わり次第、対象者に通知書を郵送する予定です。それまでの間、同団体は今回のデータ侵害を、少なくとも500人分の保護対象医療情報が関わる事案として、米保健福祉省(HHS)の公民権局に報告しました。Vista Del Mar Child and Family Servicesによると、法執行機関にも通報済みです。あわせて、セキュリティポリシー、プロトコル、手順を見直し、追加のセキュリティ対策を導入したほか、エンドポイント監視ソフトウェアの最適化にも取り組んでいます。

Park Place Behavioral Healthcare

フロリダ州オセオラ郡で、精神保健や物質使用に関するサービスを提供する地域の行動医療機関Park Place Behavioral Healthcare(旧Osceola Mental Health Inc.)は、最近のサイバーセキュリティインシデントについて患者に通知しました。2026年7月23日に、コンピュータネットワーク内で不審な動きが見つかりました。外部のサイバーセキュリティ専門家が調査を進め、2026年8月19日に調査が完了しました。その結果、権限のない第三者がネットワークにアクセスしていたことが確認されました。

その後、ファイルの精査が始まり、2026年9月17日に、通知対象者の最終リストが確定しました。漏えいしたデータは人によって異なり、氏名に加えて、生年月日、社会保障番号、運転免許証番号やその他の政府発行ID番号、金融口座情報、健康情報、健康保険情報のうち1つ以上が含まれている可能性があります。

Park Place Behavioral Healthcareは、インシデントを受けて複数の対策を講じたと説明しています。具体的には、ユーザーアカウントの認証情報のリセット、常時監視に向けたエンドポイント検知・対応(EDR)ソフトウェアの導入、リモートアクセス手段のセキュリティ改善です。影響を受けた人数は、現時点で公表されていません。この攻撃については、ランサムウェアグループのInsomniaが犯行声明を出し、盗んだデータをダークウェブ上のデータ漏えいサイトに掲載しました。このことは、身代金が支払われなかったことを示しています。

Millstone Medical Outsourcing

マサチューセッツ州フォールリバーに拠点を置く医療機器のアウトソーシング企業Millstone Medical Outsourcingは、個人情報と健康情報が流出したサイバーセキュリティインシデントを確認しました。フォレンジック調査によると、権限のない第三者が最初にネットワークの一部にアクセスしたのは、2025年12月15日でした。侵入は2025年12月16日に検知されています。調査の結果、2025年12月15日から2025年12月19日にかけて第三者がネットワークにアクセスし、その間にファイルが取得されたことがわかりました。

2026年7月15日にデータの精査が完了し、盗まれたデータに社会保障番号、政府発行の身分証番号、金融口座コード、クレジットカード・デビットカード情報、医療記録が含まれていたことが確認されました。影響を受けた人々には、24カ月間のクレジット監視とID盗難保護サービスが無償で提供されます。通知書の発送時点では、対象となった情報の悪用は確認されていません。影響を受けた人数は、本記事の公開時点で明らかにされていません。

翻訳元: https://www.hipaajournal.com/california-critical-access-hospital-cybersecurity-incident/

本記事は hipaajournal.com の記事を翻訳・要約したものです。