← 一覧へ戻る

米 Fred Hutchinson がんセンター、Citrix Bleed 悪用で210万人漏えい・患者を直接恐喝

発生日2023-11-19
国・地域US アメリカ
医療機関Fred Hutchinson Cancer Center(シアトル)(民間)
原因VPN・機器の脆弱性 / ランサムウェア
アクターその他サイバー犯罪者
深刻度
信頼度確認済み
被害 情報漏えい恐喝・二重恐喝
被害メモCitrix Bleed(CVE-2023-4966)の悪用で臨床ネットワークに侵入。提携先 UW Medicine を含む210万人の情報が漏えい。患者個人へ直接「$50払わねば公開」と恐喝し、スワッティングの脅迫も。
漏えい件数約2,100,000件
被害額約1,150万米ドル(約17億2,500万円) /集団訴訟の現金和解金。基盤改善・医療不正監視等を含む総額は約5,250万ドル。円換算は1ドル≈150円(2025年)で約17億円。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. 発生
    Citrix Bleed を悪用した不正アクセスが始まる(〜11月25日)
  2. 検知・発覚
    不正アクセスを検知し対応

攻撃の流れ(MITRE ATT&CK 戦術)

公表・確認済みの情報に基づく。未公表の段階は省略している。戦術名をクリックすると同じ戦術の事例を一覧で見られる。ATT&CKとは?

  1. 初期アクセス TA0001 Citrix Bleed(CVE-2023-4966)の脆弱性を悪用し臨床ネットワークへ侵入 T1190
  2. 持ち出し(情報窃取) TA0010 患者210万人分の情報を窃取(提携先 UW Medicine を含む)

実施した再発防止策

公表・確認済みの対策のみ。未公表の対策は省略している。

米シアトルの Fred Hutchinson がんセンターは、2023年11月19日から25日にかけて、第三者が臨床ネットワークに不正アクセスし患者情報を窃取した。侵入には Citrix の遠隔アクセス製品の脆弱性「Citrix Bleed(CVE-2023-4966)」が悪用された。提携して診療記録を共有する UW Medicine を含め、約210万人分の健康情報(氏名・住所・社会保障番号・保険情報・診療記録番号・検査結果・治療/診断情報など)が漏えいした。

攻撃グループ「Hunters International」は身代金を要求し、支払われないと判断すると患者個人へ直接メールを送り、「$50を支払わなければ盗んだデータを公開する」と恐喝した。被害者は ID 窃盗・スパム・恐喝に加え、「スワッティング(虚偽通報で武装警察を差し向ける嫌がらせ)」の脅迫にもさらされた。Fred Hutch は後に集団訴訟を現金約1,150万ドル(基盤改善・医療不正監視等を含む総額は約5,250万ドル)で和解した。患者個人を直接標的にした恐喝が際立つ事例。

出典