← 一覧へ戻る

医療事務受託大手Conduent Business Services、SafePayランサムウェアで6,222万人超の情報漏えい─米医療分野史上3位の規模に拡大

2026-06-04・US アメリカ・Conduent Business Services, LLC(コンデュエント、ニュージャージー州フローラムパーク拠点のBPO企業。医療保険者・医療機関向けに印刷・郵送・書類処理・支払精査等の後方事務を受託)(民間)

ランサムウェア

被害

情報漏えい恐喝・二重恐喝
漏えい件数約62,224,658件

Conduentは医療保険者・医療機関・行政機関から委託された印刷・郵送・書類処理・支払精査等の後方事務(BPO)を担う事業者で、Premera Blue Cross、Humana、Blue Cross Blue Shield of Texas、Blue Cross Blue Shield of Montanaなど複数の医療保険者のクライアントデータが影響を受けた。漏えいした情報は氏名・生年月日・住所・社会保障番号(SSN)に加え、医療記録・診療情報・健康保険情報・保険金請求情報を含む。ランサムウェアグループSafePayが8.5TBのデータ窃取を主張してダークウェブのリークサイトにConduentを掲載したが、Conduent自身の公式通知書はランサムウェアや暗号化への言及を避け「不正な第三者によるアクセス」とのみ説明している。被害者数は当初「数千万人規模」との見立てから段階的に拡大し、2026年6月4日時点でHHS公民権室(OCR)へ最終的に6,222万4,658人が報告された。これは2024年のChange Healthcare事案(1億9,270万人)、2015年のAnthem事案(7,880万人)に次ぐ、米医療分野史上3位の規模とされる。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. 発生
    不正な第三者がConduentのネットワーク環境へアクセス開始
  2. 検知・発覚
    サイバーインシデントを認知し、ネットワークを直ちに保護のうえ外部フォレンジック専門家と調査を開始。法執行機関へ通報
  3. 調査・報告
    テキサス州司法長官(Ken Paxton)がBlue Cross Blue Shield of TexasとConduentに情報開示を求める民事調査要求(CID)を発出し、公式に捜査を開始。この時点で被害者数は2,550万人規模に修正
  4. 公表
    HHS公民権室(OCR)の侵害ポータルへ最終的な被害者数6,222万4,658人を報告

Conduent Business Services, LLC(コンデュエント)は、ニュージャージー州フローラムパークに本社を置くBPO(ビジネス・プロセス・アウトソーシング)大手で、医療保険者・医療機関・行政機関などのクライアントに代わって印刷・郵送、書類処理、支払精査、その他の後方事務サービスを提供している。同社の主要クライアントにはPremera Blue Cross、Humana、Blue Cross Blue Shield of Texas、Blue Cross Blue Shield of Montana、Gold Coast Health Planなど複数の大手医療保険者が含まれる。

Conduentは2025年1月13日、自社ネットワークの一部がサイバーインシデントの被害を受けたことを認知した。同社の公式通知書によれば、直ちにネットワークを保護し、外部フォレンジック専門家の協力を得て調査を開始した。調査の結果、不正な第三者が2024年10月21日から2025年1月13日までの間ネットワーク環境にアクセスし、クライアントに関連するファイルを取得していたことが判明した。同社の通知書はランサムウェアや暗号化への言及を避け、事案を「不正な第三者によるアクセス」とのみ説明しているが、ランサムウェアグループSafePayが2025年2月、自らのダークウェブ・リークサイトにConduentを掲載し、8.5TBのデータを窃取したと主張した。その後Conduentの掲載はリークサイトから削除されており、報道は身代金の支払いまたはデータ売買が行われた可能性を指摘しているが、詳細は公表されていない。

対象データの精査には長期間を要し、被害者数の公表は段階的に拡大した。2025年10月頃から各州司法長官への通知が開始され、オレゴン州では約1,050万人、その後2026年2月にはテキサス州単独で1,549万4,592人(全米では2,550万人規模)に修正された。同月12日、テキサス州司法長官Ken Paxtonは「米国史上最大級のデータ侵害」の調査の一環として、Blue Cross Blue Shield of TexasとConduentに対し情報開示を求める民事調査要求(CID)を発出したことを公式発表した。

その後もクライアントごとのファイル精査が進み、2026年6月4日、ConduentはHHS公民権室(OCR)の侵害ポータルへ最終的な被害者数として6,222万4,658人を報告した。これは2024年のChange Healthcare事案(1億9,270万人)、2015年のAnthem事案(7,880万人)に次ぐ、米医療分野の歴史上3位の規模とされる。漏えいした情報には氏名・生年月日・住所・社会保障番号(SSN)に加え、医療記録・診療情報・健康保険情報・保険金請求情報が含まれる。カリフォルニア州・デラウェア州・インディアナ州・メイン州・マサチューセッツ州・ニューハンプシャー州・バーモント州など複数州の司法長官にも同様の届出が行われている。Conduentは対象者に対しEpiqによる24カ月間の無償クレジットモニタリング・アイデンティティ復旧サービスを提供しており、2025年度第1四半期だけで2,500万ドルの直接対応費用を計上、2026年度第1四半期までにさらに1,600万ドルの追加費用を見込むと公表している。

アクターその他サイバー犯罪者・深刻度重大・信頼度確認済み

出典