← 一覧へ戻る

米フロリダ州の依存症・精神保健治療大手Operation PAR等、ランサムウェア集団WorldLeaksによる不正アクセスで14.5万人超の患者情報が流出―発覚から通知まで1年

2026-06-25・US アメリカ・Operation PAR, Inc.(オペレーション・パー、フロリダ州ピネラス・パーク拠点の依存症治療・精神保健サービス提供団体)ほか、同一インシデントで通知を行ったBoley Centers, Inc.・PEMHS dba Eleos(民間)

ランサムウェア

被害

情報漏えい恐喝・二重恐喝
漏えい件数約145,714件

流出した可能性のある情報は個人により異なるが、氏名・生年月日・社会保障番号(SSN)・運転免許証番号・金融口座情報・医療情報・健康保険情報が含まれる。Operation PAR・Boley Centers・PEMHS dba Eleosの3法人が同一の通知書で対象者に案内しており、共通のITシステムが侵害されたとみられる。公式通知書に攻撃者や身代金要求についての言及はないが、HIPAA Journal等の複数の報道により、ランサムウェア/データ恐喝グループ「WorldLeaks」が2025年7月にダークウェブのリークサイトへ本件を掲載したと伝えられている(被害組織側はこの帰属を公式には確認していない)。マサチューセッツ州司法長官への届出ではマサチューセッツ州居住者375人への通知が明記されており、全米での被害者総数(145,714人)は同時期の報道に基づく。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. 発生
    何者かがネットワークへ不正アクセスし、2025年6月6日から10日にかけて一部ファイルへアクセスまたは持ち出しが行われた
  2. 検知・発覚
    ネットワークへの不正アクセスを検知し、直ちにネットワークを保全のうえ外部サイバーセキュリティ専門家と連携して調査を開始
  3. 調査・報告
    影響を受けたデータの精査が完了し、対象ファイルに患者・職員の個人情報が含まれていたことを確認
  4. 公表
    マサチューセッツ州司法長官等へ公式届出(マサチューセッツ州居住者375人)
  5. 公表
    影響を受けた個人への通知書発送を開始

Operation PAR, Inc.(オペレーション・パー)は、1970年設立、米フロリダ州ピネラス・パークを拠点とする依存症治療・精神保健サービスの非営利提供団体である。同一の被害通知書では、系列・提携関係にあるBoley Centers, Inc.(セントピーターズバーグ)およびPEMHS dba Eleos(ピネラス・パーク)の患者・職員も対象に含まれており、共通のITシステムが侵害されたとみられる。

2025年6月10日、Operation PAR・Boley・Eleosはネットワークへの不正アクセスを検知した。直ちにネットワークを保全するとともに、サイバーセキュリティ専門家と連携して調査を開始した。調査の結果、何者かが2025年6月6日から10日にかけて一部ファイルにアクセスまたは持ち出した可能性があることが判明した。

その後、影響を受けた可能性のあるデータについて詳細なレビューが行われ、発覚からおよそ1年後の2026年6月10日、対象ファイルに患者・職員の個人情報が含まれていたことが確認された。これを受けて同年6月25日、マサチューセッツ州司法長官府をはじめとする各州当局へ公式届出を行い(同州居住者375人への通知が明記)、7月2日から影響を受けた個人への通知書の発送を開始した。

流出した可能性のある情報は対象者により異なるが、氏名・生年月日・社会保障番号・運転免許証番号・金融口座情報・医療情報・健康保険情報が含まれる。公式の通知書には攻撃者名や身代金要求についての記載はなく、暗号化(ランサムウェアによるファイル暗号化)を示す記述もない。もっとも、HIPAA Journalなど複数の専門メディアの報道によれば、データ恐喝グループ「WorldLeaks」が2025年7月、自らのダークウェブ上のリークサイトにOperation PARを被害組織として掲載したとされる。この攻撃者帰属は被害組織側からは公式に確認されていない。

被害者数について、Operation PAR側の公式通知はマサチューセッツ州居住者375人という州単位の数字のみを明らかにしているが、同時期の報道では全米で145,714人の現・元クライアントが影響を受けたとされている。通知書によれば、本件記録時点で情報が金融詐欺や不正利用に使われた証拠は確認されていない。同社はEpiq社によるクレジットモニタリングサービスを対象者に無償で提供し、専用相談窓口を通知書発送日から90日間、平日8時〜20時(中部時間)で運用している。ネットワークへの不正アクセス検知(2025年6月10日)から個別通知の開始(2026年7月2日)まで約1年を要した。

アクターその他サイバー犯罪者・深刻度高・信頼度確認済み

出典