← 一覧へ戻る

NYCヘルス+ホスピタルズ、業務委託先Solventum経由の不正アクセスで2026年3件目のデータ漏洩—患者58,778人に影響、窃取データはダークウェブに公開

2026-03-29・US アメリカ・NYC Health + Hospitals(ニューヨーク市公立病院コーポレーション)(公立)

サプライチェーン

被害

情報漏えい恐喝・二重恐喝
漏えい件数約58,778件

業務委託先(ビジネスアソシエイト)Solventum Health Information Systemsのシステムへ脅威アクターが不正アクセスし、NYC Health + Hospitalsの患者の保護対象保健情報(PHI)を取得した。漏洩情報には患者の氏名・住所・生年月日・診療記録番号・病歴・診断名が含まれる。脅威アクターはSolventumがNYC Health + Hospitalsへ通知する前の2026年4月19日、取得した患者情報をダークウェブに公開した。NYC Health + Hospitalsは少なくとも58,778人が影響を受けたとしている。同法人にとっては2026年に入って3件目の情報漏洩事案となった。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. 発生
    脅威アクターが業務委託先Solventum Health Information Systemsのシステムへ不正アクセス
  2. 検知・発覚
    Solventumが不正アクセスを検知し、法執行機関へ通報のうえ外部フォレンジック専門家を起用して調査を開始
  3. その他
    脅威アクターが取得した患者情報をダークウェブに公開(Solventumが被害組織へ通知する前)
  4. 公表
    NYC Health + Hospitalsが公式通知を公表し、HHS OCRおよびニューヨーク州・コネチカット州・プエルトリコの司法長官へ届出

実施した再発防止策

公表・確認済みの対策のみ。未公表の対策は省略している。

NYC Health + Hospitals(ニューヨーク市健康病院公社)は、ニューヨーク市が運営する米国最大の公立病院システムで、市内11か所の急性期病院を含む70以上の診療拠点を擁する。同法人は患者情報の管理・処理の一部を、医療技術・ヘルスサイエンス企業であるSolventum Health Information Systems(Solventum、旧3Mのヘルスケア事業部門)に業務委託していた。

2026年3月29日、脅威アクターがSolventumのシステムへ不正アクセスし、NYC Health + Hospitalsの患者に関する保護対象保健情報(PHI)を取得した。Solventumは翌3月30日にこの不正アクセスを検知し、法執行機関へ通報のうえ外部フォレンジック専門家を起用して調査を開始した。調査の結果、患者の氏名・住所・生年月日・診療記録番号・病歴・診断名が閲覧・取得された可能性があることが判明した。Solventumはコア本番システムやNYC Health + Hospitalsとの接続自体には影響がなく、日常業務は中断しなかったとしている。

しかし、Solventumが正式にNYC Health + Hospitalsへ通知する2026年4月21日より前の同月19日、脅威アクターは取得した患者情報をダークウェブに公開していたことが後に判明した。NYC Health + Hospitalsは2026年6月11日、自法人の公式サイトで本件の通知を公表するとともに、HHS OCR(公民権局)およびニューヨーク州・コネチカット州・プエルトリコの司法長官に届出を行った。その後の報道では、少なくとも58,778人の患者が影響を受けたとされている。

本件はNYC Health + Hospitalsにとって2026年に入って3件目の情報漏洩事案の公表となった。同法人は2025年11月にも別の第三者ベンダー経由の不正アクセスで少なくとも180万人分の情報漏洩を公表しており、業務委託先を経由したサプライチェーン型のセキュリティインシデントが繰り返し発生している。Solventumは対応として、侵害を受けた従業員アカウントの認証情報リセット、追加のパスワードローテーションと認証強化、機微情報へのアクセス権限の厳格化、ビッシング等のソーシャルエンジニアリング対策に関する従業員教育の強化、不審なログイン活動の監視強化を実施したとしている。

アクター特定できず・深刻度高・信頼度確認済み

出典