← 一覧へ戻る

米カリフォルニア州CityHealth(オークランド・サンリアンドロの救急外来・皮膚科クリニック)、退職済み業務委託先の認証情報悪用で電子カルテに不正アクセス─約6.5万人に影響

2026-04-13・US アメリカ・CityHealth(サンリアンドロ・オークランド、カリフォルニア州の救急外来・皮膚科クリニック運営法人)(診療所)

不正アクセス

被害

情報漏えい
漏えい件数約65,000件

電子カルテプラットフォーム(DrChrono)へ、以前の業務委託先(third-party business counterparty)に紐づく認証情報を用いて不正アクセスされた。氏名・住所・生年月日・連絡先・人口統計情報・保険情報・診療内容・院内の請求/財務情報が閲覧・取得された可能性がある。記録時点で不正利用の証拠は確認されていない。米国内で約6.5万人が影響を受けたと報じられている。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. 発生
    不正な第三者が電子カルテプラットフォーム(DrChrono)へのアクセスを開始(〜3月11日)
  2. 検知・発覚
    CityHealthが不審なアクセスを検知し、不正アクセス元アカウントを無効化・外部専門家による調査を開始
  3. 公表
    カリフォルニア州司法長官への公式データ侵害届出を提出

実施した再発防止策

公表・確認済みの対策のみ。未公表の対策は省略している。

カリフォルニア州オークランド・サンリアンドロで救急外来(urgent care)・皮膚科クリニックを運営するCityHealth(医療法人)は、2026年3月30日、電子カルテプラットフォーム「DrChrono」上で不審なアクセスを検知した。事後の調査により、不正な第三者が2026年3月2日から3月11日にかけてシステムに侵入していたことが判明した。

カリフォルニア州司法長官への公式届出によれば、この不正アクセスは、CityHealthとの契約関係が既に終了していた業務委託先(former business counterparty)に紐づく第三者アカウントの認証情報を用いて行われた。侵害の可能性がある情報には、患者の氏名・住所・生年月日・連絡先情報・人口統計情報・保険情報・診療内容や処置に関する情報、および患者アカウントに関する院内の請求・財務情報が含まれる。

CityHealthは検知後、直ちに不正アクセスに使われたアカウントを無効化し、外部のサイバーセキュリティ専門家と連携して調査を実施した。同法人はカリフォルニア州司法長官へ2026年4月13日付で届出を行っており、記録時点でデータの不正利用が確認された証拠はないとしている。報道では米国内で約6万5,000人が影響を受けたとされる。

アクター特定できず・深刻度中・信頼度確認済み

出典