カリフォルニア州オークランド・サンリアンドロで救急外来(urgent care)・皮膚科クリニックを運営するCityHealth(医療法人)は、2026年3月30日、電子カルテプラットフォーム「DrChrono」上で不審なアクセスを検知した。事後の調査により、不正な第三者が2026年3月2日から3月11日にかけてシステムに侵入していたことが判明した。
カリフォルニア州司法長官への公式届出によれば、この不正アクセスは、CityHealthとの契約関係が既に終了していた業務委託先(former business counterparty)に紐づく第三者アカウントの認証情報を用いて行われた。侵害の可能性がある情報には、患者の氏名・住所・生年月日・連絡先情報・人口統計情報・保険情報・診療内容や処置に関する情報、および患者アカウントに関する院内の請求・財務情報が含まれる。
CityHealthは検知後、直ちに不正アクセスに使われたアカウントを無効化し、外部のサイバーセキュリティ専門家と連携して調査を実施した。同法人はカリフォルニア州司法長官へ2026年4月13日付で届出を行っており、記録時点でデータの不正利用が確認された証拠はないとしている。報道では米国内で約6万5,000人が影響を受けたとされる。