米テネシー州ナッシュビルを拠点とする医師所有の病理診断グループ、Anatomic and Clinical Laboratory Associates, P.C.(ACLA)は、州内の外来手術センターや医師診療所に検査サービスを提供している。
2025年12月1日、ACLAはコンピュータネットワーク内の不審な活動を認知した。直ちに外部サイバーセキュリティ専門家と連携して調査を開始し、ネットワークの安全確保に着手した。調査の過程で、不明な第三者がネットワークにアクセスし、一部のファイルを無許可でダウンロードした可能性を示す情報が判明した。
ダウンロードされた可能性のあるファイルについて包括的なレビューが行われ、2026年4月27日に完了した。その結果、対象者の個人情報および/または保護対象保健情報(PHI)が本件に関与した可能性があると判断された。流出した可能性のある情報は対象者ごとに異なるが、氏名に加えて生年月日・社会保障番号・納税者番号・受診日・担当医名・精神的/身体的状態・治療または処置に関する情報・診断・病歴・患者口座番号・カルテ番号が含まれる。複数の報道によれば、対象となった現・元患者は16万9,626人にのぼるとされる。
ACLAは発見直後に前述の対応を行うとともに、同様のインシデントの再発リスクを低減するための追加のセキュリティ機能を導入したと説明している。2026年6月23日より、対象者への通知書の発送を開始し、Epiq社を通じた無償のクレジットモニタリングおよびID盗難保護サービス(ダークウェブ監視・住所変更監視・ID復旧支援を含む)の登録を案内している。通知書には不正アクセス者の氏名や身代金要求についての記載はなく、情報の不正利用が確認されたとの報告もない。ネットワーク内の不審な活動の認知(2025年12月1日)から対象者への通知開始(2026年6月23日)まで、半年以上を要した。