ジョージア州のベーコン郡ヘルスサービス(Bacon County Health Services)、コネティカット州のComprehensive Orthopaedics & Musculoskeletal Care、アイオワ州のImagine the Possibilities、マサチューセッツ州のHealth Plans Inc.が、相次いでデータ漏洩を公表しました。
Bacon County Health Services
ジョージア州アルマに拠点を置く非営利の医療機関Bacon County Health Servicesは、患者情報を含むシステムへの不正アクセスについて調査しています。同機関は、Bacon County Hospital、Twin Oaks Convalescent Center、地域診療所を通じて、アルマ周辺の住民に医療サービスを提供しています。
2026年7月27日に不審なネットワーク活動が確認され、フォレンジック調査の結果、2026年7月10日から2026年7月27日にかけて、第三者が同機関のコンピューターネットワークに不正にアクセスしていたことが判明しました。調査では、患者情報を含むファイルが攻撃者によって持ち出されたことも確認されています。データの精査は現在も続いており、影響を受けた人数や関与したデータの種類はまだ特定されていません。精査が完了した時点で、影響を受けた人々に通知書を郵送する予定です。インシデントの公表時点で、影響を受けたデータの悪用は確認されていません。
すべての患者が影響を受けたとは限りませんが、同機関はすべての患者に対し、個人情報の盗用や詐欺への警戒を呼びかけています。報告義務を果たすため、米保健福祉省(HHS)の公民権局(OCR)に届け出を行い、影響を受けた人数を少なくとも501人と見積もって報告しました。この人数は、データの精査が完了した時点で更新される見込みです。
Comprehensive Orthopaedics & Musculoskeletal Care
コネティカット州の整形外科クリニックComprehensive Orthopaedics & Musculoskeletal Careは、21,897人の保護対象保健情報(PHI)が漏洩したとして、HHSの公民権局に最近届け出ました。同クリニックが公表した代替通知によると、2026年2月12日に不審なネットワーク活動が確認されました。同クリニックは直ちに調査とネットワークの保護に着手し、第三者が機密データにアクセスした可能性があることを確認しています。
調査とデータの精査は2026年6月17日に完了しました。影響を受けたデータには、氏名、生年月日、社会保障番号、金融口座番号、決済カード情報、政府発行の身分証明書番号、医療情報、健康保険情報が含まれていたことが確認されています。同クリニックはランサムウェア攻撃とは説明していませんが、ランサムウェアグループのCrypto24が、患者のPHIを含む機密データを持ち出したと主張しています。同グループは、盗んだデータをダークウェブ上のリークサイトで公開しました。
Imagine the Possibilities
アイオワ州の非営利団体Imagine the Possibilitiesは、知的障害のある人々に地域密着型の支援サービスを提供しており、1,693人のPHIが漏洩したとして、HHSの公民権局に届け出ました。このセキュリティインシデントは、同団体の業務委託先であるアイオワ州ウォータールーの保険代理店PDCM Insuranceで発生しました。2025年4月28日にPDCM Insuranceのネットワークで不審な活動が確認され、フォレンジック調査により、2025年4月27日から2025年4月28日にかけて、ファイルやフォルダーへの不正アクセスがあったことが確認されました。影響を受けたデータの精査は、最近完了しています。
このインシデントで漏洩した可能性のあるデータには、氏名に加え、次のうち1つ以上が含まれていました。生年月日、社会保障番号、運転免許証番号、州発行の身分証明書番号、納税者番号、金融口座情報、治療情報、診断名、担当医・紹介元の医師、処方薬・投薬情報、団体健康保険・加入者番号、医療保険証券番号、個人健康保険・加入者番号、診療記録番号です。PDCM Insuranceの顧客のうち、何社が影響を受けたかは現時点で不明です。PDCM Insuranceは、セキュリティポリシーと手順を見直し、同様のインシデントを防ぐための追加対策を講じたとしています。
Health Plans Inc.
マサチューセッツ州ウェストボロに拠点を置くHealth Plans Inc.は、自家保険方式の企業向け医療・福利厚生プランを扱う第三者管理会社(TPA)で、利用していたSaaSベンダーが関与するサイバーセキュリティインシデントを公表しました。影響を受けた人数は、まだ公表されていません。
このインシデントに関与したのは、マサチューセッツ州ウォルサムに拠点を置き、医療関連口座の管理向けSaaSプラットフォームを提供するAlegeusです。データ漏洩の詳細は、社会保障番号が流出したこと以外、まだ明らかにされていません。Alegeusは、同様のインシデントのリスクを減らすための対策を講じたと説明しており、影響を受けた人々に2年間の信用モニタリングサービスを無償で提供しています。
翻訳元: https://www.hipaajournal.com/bacon-county-health-services-investigating-cyber-incident/