AdaptHealth Corp.(アダプトヘルス)は、米国全土で在宅酸素療法機器・睡眠時無呼吸症候群治療機器・糖尿病管理用品などの在宅医療機器および関連サービスを提供する、ナスダック上場(AHCO)の大手企業である。
2026年6月15日、同社は脅威アクターから、自社システムより一定のデータを窃取したと主張する連絡を受け取り、これを契機に不正アクセスの発生を把握した。調査の結果、脅威アクターは委託業者(サードパーティ・コントラクター)のユーザーセッションを標的としたソーシャルエンジニアリング攻撃によってセッションを乗っ取り、クラウドベースの業務アプリケーション—社内の患者管理システムや文書保管基盤を含む—、および外部の電子カルテ(EHR)システムポータルへ不正アクセスしたことが判明した。窃取が確認されたデータには、保険請求業務に関連するパスワードファイルのほか、患者の氏名等の個人識別情報および保護対象保健情報(PHI)の一部が含まれる。同社は、対象システムには社会保障番号や個人の金融口座情報、決済カード情報は保存されていなかったとしている。
検知後、同社は侵害されたアカウントを無効化し、関連する認証情報をリセットするとともに、追加のアクセス制御を導入するなどの封じ込め対応を実施し、法執行機関にも通報した。外部のフォレンジック専門家とともに調査を継続し、2026年6月27日、データの性質および想定される影響範囲の大きさから本件が重大な(material)サイバーセキュリティインシデントに該当すると判断した。
同社は2026年7月2日、米証券取引委員会(SEC)にフォーム8-Kを提出し、本件を開示した。提出時点で、影響を受けたデータセットの全容や対象者数は未確定であり、同社は診療サービスの提供には影響が生じていないとしている。