← 一覧へ戻る

米テネシー州の病理診断グループACLA、不明な第三者によるネットワーク不正アクセスで患者16万9千人超の個人情報流出のおそれ―発覚から通知まで半年超

2026-06-23・US アメリカ・Anatomic and Clinical Laboratory Associates, P.C.(ACLA、テネシー州ナッシュビル拠点の医師所有病理診断グループ、外来手術センター・医師診療所向けに検査サービスを提供)(診療所)

不正アクセス

被害

情報漏えい
漏えい件数約169,626件

対象者ごとに異なるが、氏名に加え、生年月日・社会保障番号・納税者番号・受診日・担当医名・精神的/身体的状態・治療/処置情報・診断・病歴・患者口座番号・カルテ番号のいずれかが流出した可能性がある。ACLAは16万9,626人の現・元患者に通知したとされる(複数の報道による)。公式通知書には不正利用の証拠に関する言及はなく、侵入経路の詳細も公表されていない。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. 検知・発覚
    コンピュータネットワーク内の不審な活動を認知し、外部サイバーセキュリティ専門家と連携して調査を開始
  2. 調査・報告
    不正にダウンロードされた可能性のあるファイルの精査が完了し、個人情報・保護対象保健情報(PHI)が影響を受けた可能性を確認
  3. 公表
    対象者への通知書の発送を開始。無償のクレジットモニタリング・ID盗難保護サービス(Epiq社経由)を提供

実施した再発防止策

公表・確認済みの対策のみ。未公表の対策は省略している。

米テネシー州ナッシュビルを拠点とする医師所有の病理診断グループ、Anatomic and Clinical Laboratory Associates, P.C.(ACLA)は、州内の外来手術センターや医師診療所に検査サービスを提供している。

2025年12月1日、ACLAはコンピュータネットワーク内の不審な活動を認知した。直ちに外部サイバーセキュリティ専門家と連携して調査を開始し、ネットワークの安全確保に着手した。調査の過程で、不明な第三者がネットワークにアクセスし、一部のファイルを無許可でダウンロードした可能性を示す情報が判明した。

ダウンロードされた可能性のあるファイルについて包括的なレビューが行われ、2026年4月27日に完了した。その結果、対象者の個人情報および/または保護対象保健情報(PHI)が本件に関与した可能性があると判断された。流出した可能性のある情報は対象者ごとに異なるが、氏名に加えて生年月日・社会保障番号・納税者番号・受診日・担当医名・精神的/身体的状態・治療または処置に関する情報・診断・病歴・患者口座番号・カルテ番号が含まれる。複数の報道によれば、対象となった現・元患者は16万9,626人にのぼるとされる。

ACLAは発見直後に前述の対応を行うとともに、同様のインシデントの再発リスクを低減するための追加のセキュリティ機能を導入したと説明している。2026年6月23日より、対象者への通知書の発送を開始し、Epiq社を通じた無償のクレジットモニタリングおよびID盗難保護サービス(ダークウェブ監視・住所変更監視・ID復旧支援を含む)の登録を案内している。通知書には不正アクセス者の氏名や身代金要求についての記載はなく、情報の不正利用が確認されたとの報告もない。ネットワーク内の不審な活動の認知(2025年12月1日)から対象者への通知開始(2026年6月23日)まで、半年以上を要した。

アクター特定できず・深刻度高・信頼度確認済み

出典