← 一覧へ戻る

デヴェロー財団(米複数州で行動医療施設を運営)、ランサムウェア集団「The Gentlemen」による不正アクセス・恐喝で個人情報が流出

2026-07-23・US アメリカ・The Devereux Foundation(デヴェロー財団。米ペンシルベニア州ヴィラノヴァに本部を置く非営利法人。全米複数州で行動医療・発達障害支援施設「Devereux Advanced Behavioral Health」を運営)(民間)

ランサムウェア

被害

情報漏えい恐喝・二重恐喝

対象は現従業員・元従業員及びその被扶養者、利用者及びその関係者、寄付者、支払者、取引先など。同財団が公開したサンプル通知書では具体的な情報項目はテンプレート変数として伏せられており確認できないが、氏名に加え関連する個人情報が影響を受けたとされる。ランサムウェア集団「The Gentlemen」が2025年11月28日、ダークウェブ上のリークサイトで本件への関与を主張し、データを入手したとして公開の恐喝を行った(この攻撃者名・恐喝の事実は複数の独立したランサムウェア監視サイトの報道による。デヴェロー財団自身の通知書には攻撃者名の記載はない)。本記録時点で不正利用の兆候は確認されていないとしている。ロードアイランド州司法長官への届出では、同州内だけで約577名が対象と記載されている。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. 発生
    不明の第三者がDevereuxのネットワーク内の一部システムへ不正アクセスし、ファイルを不正にコピー(〜11月9日まで継続)
  2. 検知・発覚
    Devereuxがネットワーク内の不審な活動を検知し、システムを隔離のうえ調査を開始
  3. 公表
    対象者への通知書(Notice of Data Event)発送を開始、カリフォルニア州司法長官等へ届出

The Devereux Foundation(デヴェロー財団)は、米ペンシルベニア州ヴィラノヴァに本部を置く非営利法人であり、「Devereux Advanced Behavioral Health」として全米複数州で行動医療・発達障害・精神保健関連の治療施設を運営している。

Devereuxは2025年11月9日、自社のコンピューターネットワーク内の一部システムで不審な活動を検知し、直ちにシステムの隔離とネットワークの安全性評価を行うとともに調査を開始した。調査の結果、不明の第三者が2025年11月6日から同月9日にかけてネットワーク内の一部システムへ不正アクセスし、ファイルを許可なくコピーしていたことが判明した。

ランサムウェア集団「The Gentlemen」は2025年11月28日、ダークウェブ上のリークサイトでDevereuxへの攻撃への関与を主張し、入手したとするデータを期限内に交渉に応じなければ公開すると恐喝する投稿を行った。この攻撃者名及び恐喝の事実は、複数の独立したランサムウェア動向監視サイトの報道により確認できるが、Devereux自身が公表した通知書には攻撃者名の記載はない。

Devereuxはコピーされたファイルの包括的な調査を実施し、2026年6月下旬までに、対象者の氏名及び関連する個人情報が影響を受けていたと判定した対象者への通知作業を進めた。対象は現従業員・元従業員及びその被扶養者、利用者及びその関係者、寄付者、支払者、取引先など多岐にわたる。ロードアイランド州司法長官への届出では、同州内だけでも約577名が対象に含まれるとされている。同財団はサンプル通知書において具体的にどの情報項目が影響を受けたかをテンプレート変数として伏せて開示しており、本記録時点で確認できる公開情報からは対象者ごとの具体的な漏洩項目までは特定できない。

Devereuxは本件を受けて関係当局及び法執行機関に通報し捜査に協力するとともに、社内の手続き・方針を見直し、職員向けの追加研修を実施しているとしている。対象者には無償のExperian IdentityWorksによる信用監視サービスが提供されている。同財団は2026年7月23日付で対象者への通知書発送を開始し、カリフォルニア州司法長官等への届出を行った。

アクターその他サイバー犯罪者・深刻度高・信頼度確認済み

出典