CareCloud、サイバー攻撃によるデータ窃取について345,000人超の患者に通知

米ニュージャージー州サマセットを拠点とし、クラウドベースおよびAI搭載のEHR(電子健康記録)、RCM(診療報酬管理)、PM(実務管理)、臨床文書作成ソリューションを提供するCareCloud Inc.は、最近発生したセキュリティインシデントにおいて、自社システムからデータが流出した可能性が高いと判断しました。

CareCloudによると、2026年3月16日にネットワーク障害が発生し、同社の電子健康記録環境の1つに影響が及んだとのことです。第三者のサイバーセキュリティ専門家が調査支援のために起用され、その結果、影響を受けたAWS環境には2026年3月10日から3月16日の間、権限のない第三者によるアクセスがあったことが判明しました。攻撃者はこの環境からデータベースを窃取したと主張しています。攻撃の背後にいる脅威主体は明らかになっておらず、2026年8月3日時点で、この攻撃について犯行声明を出したランサムウェアグループも確認されていません。

CareCloudは当該データを確認し、2026年6月24日に関係するデータの種類を特定したとしています。流出・窃取されたデータの種類は個人によって異なり、具体的なデータ種類は各個人宛ての通知書に記載されています。CareCloudが確認した侵害データには、氏名、住所、生年月日、社会保障番号、運転免許証番号/政府発行ID番号、金融口座番号、クレジットカード/デビットカード番号、医療・健康保険情報が含まれます。

影響を受けた個人への通知書の郵送が既に始まっており、24カ月間の無料ID盗難保護サービスが提供されています。今回のデータ侵害は、米保健福祉省(HHS)の市民権局(OCR)の侵害情報公開ポータルにはまだ掲載されておらず、現時点で影響を受けた人数は明確ではありません。しかし、CareCloudは各州司法長官に対し、これが重大なデータ侵害であったことを認めています。各州司法長官が公表したデータ侵害の概要によると、少なくとも345,000人が影響を受けており、そのうちテキサス州住民は270,197人に上ります。

CareCloudは脅威をすでに排除したとの見解を示しており、2026年3月16日以降、AWS環境やその他のシステムへの新たな不正アクセスは確認されていないとしています。同社は、今後同様のインシデントが発生するリスクを低減するため、システムおよび環境のセキュリティ強化に向けた取り組みを継続するとしています。

2026年3月30日:医療ソフトウェア企業、電子健康記録環境の侵害を発表

米ニュージャージー州サマセットを拠点とする医療ソフトウェア企業CareCloudは、2026年3月16日に発生したネットワーク障害を伴うセキュリティインシデントについて、米証券取引委員会(SEC)に通知しました。CareCloudは病院や医師診療所の業務提携先(ビジネスアソシエイト)であり、45,000を超える医療提供者と取引しています。同社は電子健康記録システムをはじめとするソフトウェアソリューションを提供しており、今回不正アクセスの対象となったのはその電子健康記録環境でした。

SECへの届け出によると、ハッカーは同社が保有する6つの電子健康記録環境のうち1つに約8時間にわたってアクセスし、機能とデータアクセスの一部に支障をきたしました。CareCloudは2026年3月16日夜には環境を完全に復旧させています。CareCloudは、脅威主体がもはや自社システムにアクセスできない状態にあると考えています。当初、同社はこのインシデントを法執行機関に報告し、サイバー保険会社にも通知した上で、調査支援と環境の安全確保のために第三者のサイバーセキュリティ専門家を起用しました。侵害された環境に保存されていたデータの機微性やデータ侵害に伴う潜在的コストから、これが重大なインシデントであることが明らかになった時点で、SECへの通知が行われました。

CareCloudは、このインシデントは1つのCareCloud Health環境内にとどまっており、他の業務システムは関与していないとの見解です。不正アクセスの性質と範囲、特に患者データがどの程度アクセスまたは窃取されたか、そして関係するデータの種類と量については、現在も調査が続いています。

SECへの届け出時点で、このインシデントが同社の事業運営に重大な影響を及ぼした事実はなく、初期評価では、同社の財務状況や事業成績に重大な影響を及ぼす可能性は合理的に見て低いとされています。ただし、インシデントの影響についてはまだ完全な評価が済んでいません。復旧対応や法務・規制対応、通知関連業務に伴うコスト、また患者・顧客・取引先・評判・事業運営への影響が生じることは当然想定されます。同社はサイバー保険に加入しており、発生し得るコストを十分にカバーできる補償があると考えています。

CareCloudは、このインシデントによって顧客がどのような影響を受けたかについて公式には明らかにしておらず、今回の事案で医療記録が流出した個人の人数についても推計を示していません。影響を受けた顧客・個人が特定され次第、通知が行われる予定です。本記事執筆時点で、この攻撃について犯行声明を出したサイバー脅威主体は確認されていません。

翻訳元: https://www.hipaajournal.com/carecloud-data-breach/

本記事は hipaajournal.com の記事を翻訳・要約したものです。