← 一覧へ戻る

米ジョージア州の医療請求代行企業MCBS、データ恐喝グループPEARの攻撃で提携医療機関7法人・患者126万人分の情報が流出

2026-06-26・US アメリカ・MCBS, LLC(Management for Healthcare Providers、米ジョージア州オーガスタ拠点の医療請求・レベニューサイクル管理代行企業)。提携する放射線科・核医学・皮膚病理・血管診療科など7つの医療プロバイダー法人の患者データが影響を受けた(民間)

ランサムウェア

被害

情報漏えい恐喝・二重恐喝
漏えい件数約1,261,464件

流出した可能性のある情報は対象者により異なるが、氏名・住所・生年月日・社会保障番号(SSN)に加え、診断情報・既往歴・治療内容・心身の状態、健康保険の被保険者番号・保険証券番号等の医療・保険情報が含まれる。MCBSは請求業務を受託する医療機関(C&C MD PC、Nuclear Medicine and Pathology Associates、Radiation Oncology Associates LLP、SkinPath Solutions LLC、South Georgia Radiology Consultants PC、Stephen W. Brown & Radiology Associates of Augusta LLP、Vascular Radiology Associates II LLP)を代理して通知している。データ恐喝グループ「PEAR(Pure Extortion and Ransom)」が犯行を主張し、約3.3TBのデータを窃取したうえで自らのダークウェブ・リークサイトに公開したと伝えられるが、この主張は独立したセキュリティ研究者による検証を経ておらず、公式通知書にも攻撃者名・身代金要求についての記載はない。同グループはファイルの暗号化を行わず、データ持ち出し・公開のみで脅迫する手口を特徴とする。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. 発生
    何者かがネットワークへ不正アクセスし、2025年9月22日から26日にかけて一部ファイルへのアクセス・持ち出しが行われた
  2. 検知・発覚
    MCBSがネットワークへの不正アクセスを検知し、外部サイバーセキュリティ専門家と連携して調査を開始
  3. 調査・報告
    フォレンジック調査・文書精査が完了し、対象ファイルに患者・利用者の個人情報が含まれていたことを確認
  4. 公表
    カリフォルニア州司法長官等へ公式届出。影響を受ける個人への通知書発送を開始

MCBS, LLC(Management for Healthcare Providers)は、米ジョージア州オーガスタを拠点に、医療機関向けの請求業務・コーディング・売掛金回収・財務事務等のレベニューサイクル管理サービスを提供する地域密着型の医療データ集約企業である。同社は複数の医療プロバイダー法人から患者データを受託して請求処理を行っており、本件では放射線科・核医学・皮膚病理・血管診療などを専門とする7つの提携医療機関(C&C MD PC、Nuclear Medicine and Pathology Associates、Radiation Oncology Associates LLP、SkinPath Solutions LLC、South Georgia Radiology Consultants PC、Stephen W. Brown & Radiology Associates of Augusta LLP、Vascular Radiology Associates II LLP)の患者情報が影響を受けた。

2025年9月25日、MCBSはネットワークへの不正アクセスを検知し、直ちに外部のサイバーセキュリティ専門家と連携して調査を開始した。フォレンジック調査と文書の精査の結果、何者かが2025年9月22日から26日にかけて、MCBSが保有する一部ファイルにアクセスまたはこれを持ち出した可能性があることが判明した。調査完了までに約8か月を要し、2026年5月28日、対象ファイルに患者・利用者の個人情報が含まれていたことが確認された。

MCBSは2026年6月26日、カリフォルニア州司法長官府をはじめとする各州当局へ公式届出を行うとともに、影響を受ける個人への通知書の発送を開始した。流出した可能性のある情報は対象者により異なるが、氏名・住所・生年月日・社会保障番号に加え、診断情報・既往歴・治療内容・心身の状態、健康保険の被保険者番号・保険証券番号などの医療・保険情報が含まれる。公式通知書は本件時点で情報の不正利用や詐欺被害の証拠は確認されていないとしつつ、対象者に無償のクレジットモニタリングサービスを提供している。

同時期の報道によれば、データ恐喝を専門とするグループ「PEAR(Pure Extortion and Ransom)」が本件の犯行を主張し、約3.3TBのデータを窃取したうえで身代金が支払われなかったとして自らのダークウェブ上のリークサイトにデータを公開したと伝えられている。同グループはファイルを暗号化しない「純粋な恐喝型」の手口を特徴とし、人事データ・業務情報・支払い情報・メール等を窃取したと主張しているが、これらの主張は独立したセキュリティ研究者による技術的な検証を経ておらず、MCBSの公式通知書にも攻撃者名や身代金要求についての言及はない。報道されている全米での被害者総数は1,261,464人である。

アクターその他サイバー犯罪者・深刻度重大・信頼度確認済み

出典