米医薬品流通大手 McKesson は 8 月 27 日に SEC へ Form 8-K を提出し、第三者アプリケーションを経由した不正アクセスと情報流出が発生したと開示しました。恐喝集団 ShinyHunters は約 2 億 8,400 万件の患者関連レコードを盗んだと主張していますが、同社の調査は初期段階で、影響範囲・件数の確定はこれからです。
主なポイント
- インシデントは 8 月 25 日に発覚。攻撃者はサードパーティ製アプリを起点に社内データにアクセスしたとされる
- ShinyHunters が主張する「約 2.84 億件」は「ユニークな患者数」ではなく生レコード (行) 数で、実人数は同集団自身「未分析」として明示
- 主張どおりであれば、氏名・住所・生年月日・SSN・患者 ID・電話番号・メール・Medicaid 番号・カルテ番号・投薬歴・アレルギー・傷病名・診察予約情報などが含まれる
- McKesson は米国医療・医薬品サプライチェーンの中核で、影響が確定すれば医療業界最大規模の情報漏えいとなる可能性がある
- 同集団は 2026 年に入り Canvas、Charter、Oracle PeopleSoft、Abbott Labs など医療・通信・製造の複数被害を主張しており、今回も一連の恐喝キャンペーンの一部と見られる
出典: McKesson discloses breach after ShinyHunters claims patient data theft