Astrana Health、ソーシャルエンジニアリング被害をSECに報告

医療提供者による価値に基づく連携型ケアの提供を支援するマネージドサービス組織のAstrana Healthは、患者、従業員、医療提供者の情報が流出した重大なサイバーセキュリティインシデントについて、米証券取引委員会(SEC)に報告しました。

Form 8-Kの提出書類によると、Astrana Healthの子会社であるAstrana Health Managementは、自社のIT環境で異常なアクティビティを検知しました。フォレンジック調査の結果、攻撃者が従業員に対して一連のソーシャルエンジニアリングを仕掛けていたことが判明しました。攻撃者は社員になりすまし、同社の代表電話番号を偽装して従業員をだまし、社内システムへのアクセス権を手に入れていました。

同社は、第三者のサイバーセキュリティ・デジタルフォレンジック企業に調査の支援を依頼し、法執行機関にも通報しました。再発防止に向けたセキュリティ強化策として、影響を受けたすべての認証情報のリセット、リモートアクセスツールの利用制限、クリーンなバックアップからのシステム復旧、監視体制の強化を実施しています。

調査とデータの精査は現在も続いています。ただしAstrana Healthは、影響を受けたサーバーに保存されていた非公開情報や機密情報の一部に、アクセスまたは取得された形跡があるとみています。患者、従業員、認定を受けた医療提供者、知的財産、機密性の高い事業・財務情報のうち、どのデータが関係している可能性があるのか、精査を進めているところです。同社は2026年9月22日、対象データが機密性・機微性の高いものであることから、今回の事案が重大なサイバーセキュリティインシデントに該当すると判断しました。

Form 8-Kの提出時点では、Astrana Healthはこのインシデントが自社の事業戦略、業務、財務状況、経営成績に及ぼす影響の全容を見積もることができていません。同社はサイバー保険に加入しており、インシデントに関連する損失の一部が補償される可能性があります。現時点では、ランサムウェアグループやサイバー犯罪グループによる犯行声明は確認されていません。

翻訳元: https://www.hipaajournal.com/astrana-health-data-breach/

本記事は hipaajournal.com の記事を翻訳・要約したものです。