← 一覧へ戻る

米ミシガン州アスパイア・ルーラル・ヘルス・システム、2か月にわたる不正アクセスで約14万人の情報漏洩(BianLian犯行声明)

2024-11-04US アメリカAspire Rural Health System(米ミシガン州、傘下に3病院を含む70以上の医療提供拠点を運営する地域医療システム)(民間)

不正アクセス

被害

情報漏えい恐喝・二重恐喝
漏えい件数約138,386件

不正アクターが約2か月間にわたりネットワークにアクセスし、ファイルを窃取した。対象者により内容は異なるが、氏名・生年月日・社会保障番号・金融口座情報・診療内容や処方情報・健康保険情報・検査結果・運転免許証番号・ユーザー名/パスワード・生体認証情報・診察券番号・パスポート番号などが含まれる。対象者は約138,386人。電子カルテ(Epic EMR)本体のデータは影響を受けていないとされる。ランサムウェア集団 BianLian がダークウェブのリークサイトに同システムを掲載し犯行を主張したが、同システムはランサムウェアという表現は用いていない。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. 発生
    不正アクターがネットワークへの不正アクセスを開始(〜2025年1月6日まで継続)
  2. 検知・発覚
    不正アクセスを検知し、直ちに封じ込め対応を実施
  3. その他
    ランサムウェア集団 BianLian がダークウェブのリークサイトに同システムを掲載し犯行声明
  4. 調査・報告
    フォレンジック調査により、個人を特定できる情報を含むファイルが不正アクセス・取得されていたことが判明
  5. 公表
    影響を受けた個人に書面で正式な通知を郵送

Aspire Rural Health System は、米ミシガン州ヒューロン郡・サニラック郡・タスコラ郡・ラピア郡の地域を対象に、Deckerville Community Hospital・Hills & Dales Healthcare・Marlette Regional Hospital の3病院を含む70以上の医療提供拠点を運営する非営利の地域医療システムである。

2024年11月4日から2025年1月6日にかけて、不正アクターがアスパイアの内部ネットワークへ約2か月間にわたりアクセスした。1月6日に不正アクセスを検知し、直ちに封じ込め対応を実施したうえで外部のサイバーセキュリティ専門機関を起用し、フォレンジック調査を開始した。2025年2月13日、ランサムウェア集団 BianLian がダークウェブ上のリークサイトに同システムを掲載し、財務・人事・患者のPHI/PII、パートナーや業者の非公開情報、内部・外部のメールボックス、各種データベースなどを窃取したと主張した。ただし、アスパイア側の公式通知では本件を「ランサムウェア攻撃」とは明記しておらず、電子カルテ(Epic EMR)本体のデータには影響がなかったとしている。

調査の結果、2025年7月18日、不正アクターがアクセス・取得したファイルおよびフォルダに個人を特定できる情報が含まれていたことが判明した。対象者により内容は異なるが、氏名・生年月日・社会保障番号・金融口座番号や暗証番号、診療内容・処方情報・健康保険情報・検査結果、運転免許証番号、ユーザー名とパスワード、生体認証情報、診察券番号、パスポート番号などが対象に含まれていた。

アスパイアは2025年8月20日、影響を受けたと判明した個人に対して書面による正式な通知を郵送した。対象者数は約138,386人。社会保障番号が影響を受けた個人には無償の信用監視サービスが提供され、専用のトールフリー相談窓口(平日9時〜21時)も設置された。本記録時点で情報の悪用は確認されていないとしている。

アクターその他サイバー犯罪者深刻度信頼度確認済み

出典