← 一覧へ戻る

HCRGケアグループ(英国NHS委託医療大手)、Medusaランサムウェアで2.275TBのデータ窃取・200万ドル恐喝―患者への通知は15ヶ月後

2025-02-20GB イギリスHCRG Care Group(HCRGケアグループ、英国NHS委託医療サービス大手)(民間)

ランサムウェア

被害

情報漏えい恐喝・二重恐喝

Medusaランサムウェアグループが2.275TBのデータ(患者の保護医療情報・職員の個人情報・財務記録・パスポートや出生証明書などの政府発行身分証明書を含む)を窃取し、200万ドルの身代金を要求した。Medusaは期限後にダークウェブのリークサイトに窃取データを公開、その後さらに50TB超のデータを追加公開したと主張。HCRGは支払いを拒否したとみられる。医療サービスは通常通り継続した。攻撃から15ヶ月以上後の2026年6月まで患者への正式通知は行われず、通知の遅延についてHCRGは「不確実な詳細情報が存在したため」と説明した。英国ICO(情報コミッショナー室)には届出済み。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. 検知・発覚
    MedusaランサムウェアグループがダークウェブのリークサイトにHCRGを掲載。2.275TBのデータ窃取を主張し、2025年2月28日を期限に200万ドルを要求
  2. 公表
    HCRGがITセキュリティインシデントの調査中であることを公式に認め、英国ICOおよび関係当局への届出を行ったと発表。外部フォレンジック専門家による調査を開始
  3. その他
    攻撃から約15ヶ月後、HCRGが患者への正式通知を開始。生年月日・住所・国民保険番号・電話番号・病院番号などが含まれると通知

HCRGケアグループ(HCRG Care Group)は、英国全土で国民保健サービス(NHS)トラストおよび地方自治体と連携して医療・社会的ケアを提供する民間医療会社である。緊急ケア・性的健康・成人および小児の地域ケア・プライマリケアを専門とし、5,000人超の職員を擁して英国全土の50万人以上の患者にサービスを提供している。

2025年2月18日、Medusa(メデューサ)ランサムウェアグループが自グループのダークウェブ(Torネットワーク上)のリークサイトにHCRGを掲載し、2.275TBのデータを窃取したと主張して200万ドルの身代金を要求した(支払期限:2025年2月28日)。翌2月20日、HCRGは「ITセキュリティインシデントを現在調査中」と公式に認め、即座の封じ込め措置を実施したと発表した。同グループは英国の情報コミッショナー室(ICO)および関係当局への届出を行い、外部のサイバーセキュリティ・フォレンジック専門家を起用して調査を開始した。医療サービスは引き続き通常通り提供された。

Medusaが公開したデータサンプルには職員の個人情報・患者の医療記録・財務記録・パスポートや出生証明書などの政府発行身分証明書が含まれており、独立系セキュリティ調査機関SuspectFileがこれらを詳細に分析・公表した。Medusaは期限後も2025年2月26日に追加データ(50TB超と主張)を公開した。HCRGの法律事務所はその後、英国高等法院から報道禁止命令(インジャンクション)を取得し、同判決を根拠に一部報道機関に対して関連記事の削除を求めた。

攻撃から15ヶ月以上が経過した2026年6月中旬、HCRGはようやく患者への正式通知を開始した。通知に含まれる個人情報には生年月日・住所・国民保険番号・電話番号・病院番号が含まれるとされる。HCRGは通知の大幅な遅延について「不確実な詳細情報が存在したため」と説明し、「データが悪用されたという証拠はいかなる時点においても確認されていない」とした。初期アクセスの手法(侵入経路)は本件記録時点で公表されていない。

アクターその他サイバー犯罪者深刻度重大信頼度確認済み

出典