← 一覧へ戻る

ShinyHunters、米国最大手歯科医療給付管理会社DentaQuestから255万件のMedicaid患者データを窃取・公開―234GBの個人・医療情報が流出

2026-05-23US アメリカDentaQuest Group(米国歯科医療給付管理会社、Sun Life Financial傘下。約3,200万人の歯科・視覚給付を管理しMedicaid・CHIP・Medicare Advantageプログラム等を運営)(民間)

不正アクセス

被害

情報漏えい恐喝・二重恐喝
漏えい件数約2,553,599件

氏名・生年月日・住所・電話番号・政府発行ID・健康保険情報(MedicaidID含む)・性別等が流出。ShinyHuntersが234GBのデータアーカイブをダークウェブに公開。Have I Been Pwned(HIBP)は2,553,599件の一意のメールアドレスを確認(2026年6月3日登録)。DentaQuestは「自社ネットワークの限定的な部分への不正アクセス」を確認し、攻撃の封じ込めと脅威の緩和を完了したと説明。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. その他
    ShinyHuntersが恐喝サイト(Ransomware.Live)にDentaQuestを掲載。5月27日を身代金支払い期限として設定
  2. その他
    支払い期限経過後、ShinyHuntersが234GBの窃取データ(氏名・生年月日・住所・電話番号・政府発行ID・健康保険情報・性別等)をダークウェブに公開
  3. 公表
    DentaQuestが「自社ネットワークの限定的な部分への不正アクセス」を確認したと公式発表

ShinyHuntersは2026年5月23日、恐喝サイト「Ransomware.Live」に米国最大手歯科医療給付管理会社DentaQuestを掲載し、5月27日を身代金支払い期限として設定した。交渉が決裂した後、ShinyHuntersは期限経過後の5月28日頃に234ギガバイト(GB)の窃取データをダークウェブに公開した。

DentaQuestは2026年6月2日、「自社ネットワークの限定的な部分への不正アクセス」が発生したと公式声明で確認し、攻撃を封じ込め脅威を緩和したと説明した。初期アクセスの具体的な手口は本件記録時点で公表されていないが、ShinyHuntersは一般的にソーシャルエンジニアリング(ボイスフィッシング・ビッシング等)を駆使して認証情報を窃取し、Salesforce・Okta・Microsoft 365等のSaaSプラットフォームに侵入することで知られている。

公開されたデータには、氏名・生年月日・住所・電話番号・政府発行ID・健康保険情報(MedicaidIDを含む)・性別等が含まれることが、公開データサンプルおよびHave I Been Pwned(HIBP)の分析により確認された。HIBPは2026年6月3日にDentaQuestのデータを登録し、2,553,599件の一意のメールアドレスが含まれると発表した。公開されたデータには医療保険加入情報(ASC X12トランザクションセット形式の会員記録)も含まれており、MedicaidIDを含む健康保険関連情報が露出した。

DentaQuestはSun Life Financial傘下の歯科医療給付管理会社であり、約3,200万人のMedicaid・CHIP・Medicare Advantageおよび商業プランの歯科・視覚給付を管理している。患者のPHI(保護医療情報)を大規模に取り扱う同社が標的となったこの事件は、医療給付管理セクターに対する恐喝型サイバー攻撃の典型例として注目された。

アクターその他サイバー犯罪者深刻度信頼度確認済み

出典