MCBS, LLC(Management for Healthcare Providers)は、米ジョージア州オーガスタを拠点に、医療機関向けの請求業務・コーディング・売掛金回収・財務事務等のレベニューサイクル管理サービスを提供する地域密着型の医療データ集約企業である。同社は複数の医療プロバイダー法人から患者データを受託して請求処理を行っており、本件では放射線科・核医学・皮膚病理・血管診療などを専門とする7つの提携医療機関(C&C MD PC、Nuclear Medicine and Pathology Associates、Radiation Oncology Associates LLP、SkinPath Solutions LLC、South Georgia Radiology Consultants PC、Stephen W. Brown & Radiology Associates of Augusta LLP、Vascular Radiology Associates II LLP)の患者情報が影響を受けた。
2025年9月25日、MCBSはネットワークへの不正アクセスを検知し、直ちに外部のサイバーセキュリティ専門家と連携して調査を開始した。フォレンジック調査と文書の精査の結果、何者かが2025年9月22日から26日にかけて、MCBSが保有する一部ファイルにアクセスまたはこれを持ち出した可能性があることが判明した。調査完了までに約8か月を要し、2026年5月28日、対象ファイルに患者・利用者の個人情報が含まれていたことが確認された。
MCBSは2026年6月26日、カリフォルニア州司法長官府をはじめとする各州当局へ公式届出を行うとともに、影響を受ける個人への通知書の発送を開始した。流出した可能性のある情報は対象者により異なるが、氏名・住所・生年月日・社会保障番号に加え、診断情報・既往歴・治療内容・心身の状態、健康保険の被保険者番号・保険証券番号などの医療・保険情報が含まれる。公式通知書は本件時点で情報の不正利用や詐欺被害の証拠は確認されていないとしつつ、対象者に無償のクレジットモニタリングサービスを提供している。
同時期の報道によれば、データ恐喝を専門とするグループ「PEAR(Pure Extortion and Ransom)」が本件の犯行を主張し、約3.3TBのデータを窃取したうえで身代金が支払われなかったとして自らのダークウェブ上のリークサイトにデータを公開したと伝えられている。同グループはファイルを暗号化しない「純粋な恐喝型」の手口を特徴とし、人事データ・業務情報・支払い情報・メール等を窃取したと主張しているが、これらの主張は独立したセキュリティ研究者による技術的な検証を経ておらず、MCBSの公式通知書にも攻撃者名や身代金要求についての言及はない。報道されている全米での被害者総数は1,261,464人である。