Conduent Business Services, LLC(コンデュエント)は、ニュージャージー州フローラムパークに本社を置くBPO(ビジネス・プロセス・アウトソーシング)大手で、医療保険者・医療機関・行政機関などのクライアントに代わって印刷・郵送、書類処理、支払精査、その他の後方事務サービスを提供している。同社の主要クライアントにはPremera Blue Cross、Humana、Blue Cross Blue Shield of Texas、Blue Cross Blue Shield of Montana、Gold Coast Health Planなど複数の大手医療保険者が含まれる。
Conduentは2025年1月13日、自社ネットワークの一部がサイバーインシデントの被害を受けたことを認知した。同社の公式通知書によれば、直ちにネットワークを保護し、外部フォレンジック専門家の協力を得て調査を開始した。調査の結果、不正な第三者が2024年10月21日から2025年1月13日までの間ネットワーク環境にアクセスし、クライアントに関連するファイルを取得していたことが判明した。同社の通知書はランサムウェアや暗号化への言及を避け、事案を「不正な第三者によるアクセス」とのみ説明しているが、ランサムウェアグループSafePayが2025年2月、自らのダークウェブ・リークサイトにConduentを掲載し、8.5TBのデータを窃取したと主張した。その後Conduentの掲載はリークサイトから削除されており、報道は身代金の支払いまたはデータ売買が行われた可能性を指摘しているが、詳細は公表されていない。
対象データの精査には長期間を要し、被害者数の公表は段階的に拡大した。2025年10月頃から各州司法長官への通知が開始され、オレゴン州では約1,050万人、その後2026年2月にはテキサス州単独で1,549万4,592人(全米では2,550万人規模)に修正された。同月12日、テキサス州司法長官Ken Paxtonは「米国史上最大級のデータ侵害」の調査の一環として、Blue Cross Blue Shield of TexasとConduentに対し情報開示を求める民事調査要求(CID)を発出したことを公式発表した。
その後もクライアントごとのファイル精査が進み、2026年6月4日、ConduentはHHS公民権室(OCR)の侵害ポータルへ最終的な被害者数として6,222万4,658人を報告した。これは2024年のChange Healthcare事案(1億9,270万人)、2015年のAnthem事案(7,880万人)に次ぐ、米医療分野の歴史上3位の規模とされる。漏えいした情報には氏名・生年月日・住所・社会保障番号(SSN)に加え、医療記録・診療情報・健康保険情報・保険金請求情報が含まれる。カリフォルニア州・デラウェア州・インディアナ州・メイン州・マサチューセッツ州・ニューハンプシャー州・バーモント州など複数州の司法長官にも同様の届出が行われている。Conduentは対象者に対しEpiqによる24カ月間の無償クレジットモニタリング・アイデンティティ復旧サービスを提供しており、2025年度第1四半期だけで2,500万ドルの直接対応費用を計上、2026年度第1四半期までにさらに1,600万ドルの追加費用を見込むと公表している。