英エジンバラ拠点の医療会計 SaaS ベンダー Craneware が、システムへの不正アクセスによって顧客・代理店・従業員のデータを窃取されたと 7 月 20 日に公表した。同社の請求・原価計算ソフトは米国内約 2,000 の病院・薬局・クリニックが利用しており、医療サプライチェーンを介した波及リスクが警戒される。
主なポイント
- 攻撃者が「有意な量」のファイル名を閲覧・持ち出したと同社は認め、従業員データと顧客・パートナーレコードの一部が実際に外部へ持ち出されたと確認
- 現時点の評価では持ち出されたデータの大部分は非機微または公開規制情報と説明し、患者診療情報の直接漏洩は否定
- インシデントは封じ込め済みで顧客向けサービスと業務は継続。同社は FBI と英 ICO (情報コミッショナー事務局) に通報済み
- AIM 上場企業として市場開場後に株価が二桁下落し、医療ソフト供給元へのサプライチェーン攻撃リスクが改めて意識された
- 業界では Change Healthcare 事件以降、請求・処方系 SaaS ベンダーへの攻撃が二重恐喝の主戦場となりつつある