← 一覧へ戻る

米 Change Healthcare、ALPHV/BlackCat ランサムウェアで全米医療決済基盤が停止・1億9千万人分の情報漏えい

2024-02-21US アメリカChange Healthcare(UnitedHealth Group 傘下・米国医療決済プラットフォーム)(民間)

ランサムウェア / VPN・機器の脆弱性

被害

データ暗号化情報漏えい診療の停止・縮小システム停止
漏えい件数約190,000,000件

米国の医療請求の約50%を処理する決済基盤が停止し、全米の病院・薬局・医療機関が処方箋処理や診療報酬請求に支障をきたした。漏えい人数は1億9千万人(2025年1月 OCR 報告)で米医療史上最大。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. 発生
    MFA 未設定の Citrix ポータル経由で侵入・ネットワーク内潜伏開始
  2. 発生
    ALPHV/BlackCat ランサムウェアを実行、Change Healthcare のシステムが広範囲に停止
  3. 初動対応
    UnitedHealth Group が影響システムを隔離、FBI・外部専門家と連携を開始
  4. 公表
    患者の保護対象保健情報(PHI)漏えいの可能性を正式公表
  5. 調査・報告
    OCR へ約1億人への通知完了を報告(米医療史上最大のデータ侵害と確認)

攻撃の流れ(MITRE ATT&CK 戦術)

公表・確認済みの情報に基づく。未公表の段階は省略している。戦術名をクリックすると同じ戦術の事例を一覧で見られる。ATT&CKとは?

  1. 初期アクセスTA0001MFA が設定されていない Citrix リモートアクセスポータルを悪用して侵入(2024年2月12日)
  2. 横展開TA00089日間にわたりネットワーク内を横展開
  3. 持ち出し(情報窃取)TA0010約6TBのデータを窃取
  4. 影響(暗号化・破壊)TA0040ALPHV/BlackCat ランサムウェアを展開し主要システムを暗号化(2024年2月21日)

Change Healthcare は UnitedHealth Group 傘下の Optum が所有する医療請求・決済処理プラットフォームで、米国の医療請求の約50%を処理している。2024年2月12日、攻撃者は多要素認証(MFA)が設定されていない Citrix リモートアクセスポータルを悪用して侵入し、9日間にわたってネットワーク内を横展開しながら約6TBのデータを窃取した。

2024年2月21日、ALPHV/BlackCat ランサムウェアを展開してシステムを暗号化し、電子処方箋処理・医療請求処理・診療報酬支払基盤などが停止した。全米の病院・薬局・医師がリアルタイムの保険確認や請求処理を行えなくなり、患者が処方薬を受け取れないケースも相次いだ。医療機関への財政的損失は数十億ドル規模に及んだとされる。

UnitedHealth Group CEO Andrew Witty は2024年5月1日の上院財政委員会公聴会で、侵入経路は MFA が設定されていない Citrix ポータルだったと証言した。2024年10月22日、Change Healthcare は HHS OCR(医療情報プライバシー担当局)に対し約1億人への通知が完了したと報告し、2025年1月の更新では影響を受けた個人は約1億9千万人に上ると修正した。これは米国医療史上最大のデータ侵害記録となった。

アクターBlackCat/ALPHV深刻度重大信頼度確認済み

出典