Oracle Healthの情報漏えい、被害者数が2000万人近くに拡大

Bloombergは、テキサス州司法長官の報告書を引用し、昨年初めにOracle Healthの旧Cernerシステムを狙ったサイバー攻撃で、2000万人近くの個人情報と医療情報が侵害されたと報じました。

この数字は、これまでの届け出や患者への通知で明らかになっていた件数を大きく上回ります。Oracleは影響を受けた人数について公式にコメントしておらず、Bloombergの取材にも回答を控えました。

電子カルテ(EHR)ベンダーのCernerは、約283億ドル相当と評価された取引を経て、2022年6月にOracleの傘下に入りました。現在はOracle Healthとして事業を展開しています。

Oracleは2025年3月から、医療機関の顧客に通知を始めました。通知には次のように記されています。「2025年2月20日頃、Oracleクラウドへの移行が済んでいない旧レガシーサーバー上にあったCernerのお客様のデータの一部に対し、不正アクセスを伴うサイバーセキュリティ事案が発生していることを認識しました」

Oracleは顧客に対し、入手できた証拠から、攻撃者が盗んだ顧客の認証情報を使って2025年1月22日以降のいずれかの時点でこのサーバーにアクセスし、データをリモートサーバーへコピーしたとみられると説明しました。

当時、複数の情報源がBleepingComputerに語ったところでは、被害に遭った病院への恐喝は「Andrew」と名乗る単独の攻撃者によるものでした。この攻撃者は、既存のランサムウェア集団や恐喝グループとのつながりを主張していませんでした。

このハッカーは、盗んだデータの流出や売却を防ぐ見返りとして数百万ドル相当の暗号資産を要求しました。さらに、被害者への圧力を強めるため、今回の侵害に関する公開ウェブサイトも立ち上げました。 

10月2日に公開されたテキサス州司法長官のデータ侵害ポータルでは、Cernerの項目に影響を受けたテキサス州民が2,992,244人と記載されています。 

サウスカロライナ州とワシントン州に提出された侵害通知では、影響を受けた住民はそれぞれ約28万3000人、約6万9000人とされています。オレゴン州の規制当局への届け出では、侵害の発生期間は2025年1月22日から4月1日まで、発覚日は2025年2月20日と記載されています。

Cernerがカリフォルニア州の規制当局に提出した通知書の見本には、対象となったデータの種類が記されています。

通知書には次のようにあります。「本件で影響を受けた個人情報には、お客様の氏名、社会保障番号のほか、患者の診療記録に含まれる情報(診療記録番号、担当医、診断、薬剤、検査結果、画像、ケアや治療の内容など)が含まれている可能性があります」

2000万人近いという数字が確認されれば、今回の事案は米国で記録されたなかでも最大級の医療データ侵害の一つになります。これを上回る事案は、192.7million人に影響した2024年のChange Healthcareへのランサムウェア攻撃など、ごくわずかです。

翻訳元: https://www.securityweek.com/oracle-health-data-breach-tally-climbs-to-nearly-20-million/

本記事は securityweek.com の記事を翻訳・要約したものです。