Operation PAR, Inc.(オペレーション・パー)は、1970年設立、米フロリダ州ピネラス・パークを拠点とする依存症治療・精神保健サービスの非営利提供団体である。同一の被害通知書では、系列・提携関係にあるBoley Centers, Inc.(セントピーターズバーグ)およびPEMHS dba Eleos(ピネラス・パーク)の患者・職員も対象に含まれており、共通のITシステムが侵害されたとみられる。
2025年6月10日、Operation PAR・Boley・Eleosはネットワークへの不正アクセスを検知した。直ちにネットワークを保全するとともに、サイバーセキュリティ専門家と連携して調査を開始した。調査の結果、何者かが2025年6月6日から10日にかけて一部ファイルにアクセスまたは持ち出した可能性があることが判明した。
その後、影響を受けた可能性のあるデータについて詳細なレビューが行われ、発覚からおよそ1年後の2026年6月10日、対象ファイルに患者・職員の個人情報が含まれていたことが確認された。これを受けて同年6月25日、マサチューセッツ州司法長官府をはじめとする各州当局へ公式届出を行い(同州居住者375人への通知が明記)、7月2日から影響を受けた個人への通知書の発送を開始した。
流出した可能性のある情報は対象者により異なるが、氏名・生年月日・社会保障番号・運転免許証番号・金融口座情報・医療情報・健康保険情報が含まれる。公式の通知書には攻撃者名や身代金要求についての記載はなく、暗号化(ランサムウェアによるファイル暗号化)を示す記述もない。もっとも、HIPAA Journalなど複数の専門メディアの報道によれば、データ恐喝グループ「WorldLeaks」が2025年7月、自らのダークウェブ上のリークサイトにOperation PARを被害組織として掲載したとされる。この攻撃者帰属は被害組織側からは公式に確認されていない。
被害者数について、Operation PAR側の公式通知はマサチューセッツ州居住者375人という州単位の数字のみを明らかにしているが、同時期の報道では全米で145,714人の現・元クライアントが影響を受けたとされている。通知書によれば、本件記録時点で情報が金融詐欺や不正利用に使われた証拠は確認されていない。同社はEpiq社によるクレジットモニタリングサービスを対象者に無償で提供し、専用相談窓口を通知書発送日から90日間、平日8時〜20時(中部時間)で運用している。ネットワークへの不正アクセス検知(2025年6月10日)から個別通知の開始(2026年7月2日)まで約1年を要した。