OSF HealthCare(オーエスエフ・ヘルスケア)は米イリノイ州ピオリアを本拠地とする非営利の統合ヘルスシステムで、イリノイ州・ミシガン州の2州にまたがり16の病院を含む174拠点を運営している。
後の調査により、攻撃者は2021年3月7日にOSFヘルスケアのシステムへ不正アクセスを開始していたことが判明した。同年4月23日、OSFはファイルがランサムウェア「Nephilim」の亜種に感染し、システム上に身代金要求のランサムノートが残されていることを検知した。フォレンジック調査は同年8月24日に完了し、患者の氏名・運転免許証番号・診断名・治療内容・処方情報・診療記録番号・提供者名・受診日・金融口座情報・医療保険情報が漏洩した可能性があることが確定した。報道では、「Xing Team」を名乗るランサムウェアグループが犯行声明を出し、OSFが正式に通知する前の2021年6月頃までに窃取した患者データをダークウェブのリークサイトに公開していたとされる。
OSFは2021年10月1日にHHS OCR(公民権局)へ侵害を報告するとともに、影響を受けた53,907人の患者への通知を開始した。この通知の遅れや、事前の包括的なリスク分析の欠如について、OCRは長期の調査を実施した。
2026年7月29日、HHS OCRはOSFヘルスケアとの間で本件に関する和解に達したことを公表した。OCRは、OSFが「ePHI(電子化された保護対象保健情報)の機密性・完全性・可用性に対する潜在的リスク・脆弱性について、正確かつ徹底したリスク分析を実施していなかった」ことに加え、患者およびHHS長官への通知が遅延していたことがHIPAAプライバシー・セキュリティ・侵害通知規則に違反すると認定した。OSFは制裁金552,250ドルを支払うとともに、HHS承認の手法による包括的なリスク分析の実施、全社的リスクマネジメント計画の策定、2年間にわたるコンプライアンス状況の年次報告などを含む是正措置計画に合意した。本件は2026年時点でOCRによる21件目のランサムウェア関連執行措置となった。