← 一覧へ戻る

米OSFヘルスケア、2021年ランサムウェア攻撃(Nephilim)で患者53,907人の情報漏洩—2026年にHHSと552,250ドルで和解

2021-04-23・US アメリカ・OSF HealthCare(オーエスエフ・ヘルスケア、米イリノイ州ピオリア拠点の非営利統合ヘルスシステム。イリノイ州・ミシガン州で16病院を含む174拠点を運営)(民間)

ランサムウェア

被害

データ暗号化情報漏えい恐喝・二重恐喝
漏えい件数約53,907件

ランサムウェア「Nephilim」の亜種に感染し、システム上に身代金要求のメッセージ(ランサムノート)が残されていた。攻撃者は患者の氏名・運転免許証番号・診断名・治療内容・処方情報・診療記録番号・提供者名・受診日・金融口座情報・医療保険情報を窃取したとみられる。報道によれば、攻撃者を名乗る「Xing Team」というランサムウェアグループが犯行声明を出し、通知前の2021年6月頃までに窃取データをダークウェブのリークサイトに公開していたとされる。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. 発生
    攻撃者がOSFヘルスケアのシステムへの不正アクセスを開始(後の調査で判明)
  2. 検知・発覚
    ファイルがランサムウェア「Nephilim」に感染し、ランサムノートが残されていることを検知
  3. 調査・報告
    フォレンジック調査により、漏洩した可能性のある患者情報の種別を確定
  4. 公表
    HHS OCRへ侵害を報告し、影響を受けた患者への通知を開始
  5. 調査・報告
    HHS OCRが本件についてOSFヘルスケアとの和解(制裁金552,250ドル、是正措置計画2年間)を公表

実施した再発防止策

公表・確認済みの対策のみ。未公表の対策は省略している。

OSF HealthCare(オーエスエフ・ヘルスケア)は米イリノイ州ピオリアを本拠地とする非営利の統合ヘルスシステムで、イリノイ州・ミシガン州の2州にまたがり16の病院を含む174拠点を運営している。

後の調査により、攻撃者は2021年3月7日にOSFヘルスケアのシステムへ不正アクセスを開始していたことが判明した。同年4月23日、OSFはファイルがランサムウェア「Nephilim」の亜種に感染し、システム上に身代金要求のランサムノートが残されていることを検知した。フォレンジック調査は同年8月24日に完了し、患者の氏名・運転免許証番号・診断名・治療内容・処方情報・診療記録番号・提供者名・受診日・金融口座情報・医療保険情報が漏洩した可能性があることが確定した。報道では、「Xing Team」を名乗るランサムウェアグループが犯行声明を出し、OSFが正式に通知する前の2021年6月頃までに窃取した患者データをダークウェブのリークサイトに公開していたとされる。

OSFは2021年10月1日にHHS OCR(公民権局)へ侵害を報告するとともに、影響を受けた53,907人の患者への通知を開始した。この通知の遅れや、事前の包括的なリスク分析の欠如について、OCRは長期の調査を実施した。

2026年7月29日、HHS OCRはOSFヘルスケアとの間で本件に関する和解に達したことを公表した。OCRは、OSFが「ePHI(電子化された保護対象保健情報)の機密性・完全性・可用性に対する潜在的リスク・脆弱性について、正確かつ徹底したリスク分析を実施していなかった」ことに加え、患者およびHHS長官への通知が遅延していたことがHIPAAプライバシー・セキュリティ・侵害通知規則に違反すると認定した。OSFは制裁金552,250ドルを支払うとともに、HHS承認の手法による包括的なリスク分析の実施、全社的リスクマネジメント計画の策定、2年間にわたるコンプライアンス状況の年次報告などを含む是正措置計画に合意した。本件は2026年時点でOCRによる21件目のランサムウェア関連執行措置となった。

アクターその他サイバー犯罪者・深刻度高・信頼度確認済み

出典