WindRose Health Network、3万3000人に影響するデータ侵害を公表

米インディアナ州のWindRose Health NetworkとAdvantage Home Health Care、ウェストバージニア州のCamden-on-Gauley Medical Center、ニューハンプシャー州のLakes Region Visiting Nursing Associationが、相次いでデータ侵害を公表しました。

WindRose Health Network(インディアナ州)

WindRose Health Networkは、インディアナ州中部の複数の拠点でプライマリケアと行動保健サービスを提供する、連邦認定ヘルスセンター(FQHC)のネットワークです。同ネットワークは、患者データが限定的に流出したサイバーインシデントについて、33,158人への通知を開始しました。何者かが、委託先ベンダーが使用するリモートアクセスツールの未公開の脆弱性を悪用し、ネットワークの一部に不正アクセスしました。ベンダーがこの脆弱性についてWindRose Health Networkに連絡したのは、2026年8月4日です。同ネットワークは直ちに環境を保護する措置を講じ、サイバーセキュリティの専門家に調査を依頼しました。

調査の結果、この脆弱性が悪用され、2026年8月3日から8月4日にかけて不正なネットワークアクセスが発生していたことが判明しました。このリモートアクセスツールから患者の診療記録にアクセスすることはできませんでした。ただし、影響を受けた部分のネットワーク上のファイルには患者データが保存されていました。データを精査したところ、患者の氏名、患者ID番号、医療保険情報、サービス提供日、医療提供者名にアクセスされたか、コピーされた可能性があることが分かりました。影響を受けた患者には、ID窃盗や詐欺への警戒を怠らないよう呼びかけています。

Advantage Home Care(ミズーリ州)

Advantage Home Health Care(AHHC)は、インディアナ州で最大級の在宅医療提供事業者の一つです。同社は最近発生したサイバーインシデントについて、19,851人に通知しました。この在宅医療事業者は、2026年6月16日に、何者かが自社のサーバーの1台に不正アクセスしたことを把握しました。フォレンジック調査の結果、システムへの最初のアクセスは2026年6月9日だったことが判明しています。さらに2026年6月26日には、患者データを含むファイルがこのインシデントで取得されていたことを確認しました。対象となったのは、患者の姓名、生年月日、住所、電話番号、社会保障番号(SSN)、受けた医療に関する医療情報です。

AHHCの従業員向け医療保険プランに関連する従業員データも侵害されました。具体的には、医療保険およびプラン加入情報、請求情報、医療提供者情報、給付情報です。影響を受けた成人と未成年者には、12か月間の無料のシングルビューロー型クレジットモニタリング、信用情報レポート、信用スコアのサービスが提供されます。通知書では明記されていませんが、攻撃の背後にいるのは、The Gentlemenとみられます。The Gentlemenは、多数の医療機関を被害者として名指ししている、活動の活発なランサムウェアグループです。

Camden-on-Gauley Medical Center(ウェストバージニア州)

ウェストバージニア州のマウンテンレイク地域で地域密着型のヘルスセンターを運営するネットワーク、Camden Family Healthは、コンピューターネットワークの一部で不正アクセスを確認しました。同ネットワークは2026年7月18日に不審なアクティビティを検知し、直ちにシステムを保護する措置を講じるとともに、原因を特定するための調査を開始しました。

調査の結果、何者かが2026年7月18日にネットワークへ不正アクセスし、Camden-on-Gauley Medical Centerの患者の情報を含むファイルを閲覧または取得した可能性があることが確認されました。影響を受けたファイルを精査したところ、患者の医療情報と医療保険情報にアクセスされたか、取得された可能性があることが判明しました。影響を受けた人数は、まだ公表されていません。このインシデントは、少なくとも501人という推定人数で、米保健福祉省(HHS)の公民権局(OCR)に報告されています。

Lakes Region Visiting Nursing Association(ニューハンプシャー州)

Lakes Region Visiting Nursing Associationは、ニューハンプシャー州メレディスに拠点を置く、メディケア認定の非営利の在宅医療・ホスピス事業者です。同団体は最近のセキュリティインシデントについて、1,274人に通知しました。2026年6月2日に、メール環境内で不審なアクティビティを確認しています。同団体は直ちにインシデント対応手順を発動し、外部のサイバーセキュリティ専門家に調査を依頼しました。その結果、何者かが従業員1人のメールアカウントに不正アクセスしていたことが確認されました。

このアカウントを精査したところ、2026年8月13日に、患者データが流出していたことが確認されました。流出したデータの具体的な種類は、同団体のウェブサイトに掲載された代替通知(substitute notice)の侵害通知書には詳しく記載されていません。影響を受けた人には、無料のクレジットモニタリングとID窃盗対策サービスが提供されています。同団体はセキュリティ強化の措置も講じました。パスワードをリセットしたほか、メールテナント全体で多要素認証を導入しています。

翻訳元: https://www.hipaajournal.com/windrose-health-network-data-breach/

本記事は hipaajournal.com の記事を翻訳・要約したものです。