← 一覧へ戻る

医療費請求管理企業Health Payment Systems、従業員メールアカウントへの不正アクセスで患者情報流出—社会保障番号・医療情報含む9,380人に通知

2026-07-10・US アメリカ・Health Payment Systems, Inc.(HPS、米ウィスコンシン州ミルウォーキー拠点、医療費請求・支払い管理プラットフォーム「PayMedix」提供企業)(民間)

不正アクセス

被害

情報漏えい

漏えいした可能性のある情報は対象者により異なるが、対象者全員について氏名・住所・生年月日・ID・サブスクリプションID・被保険者ID(Subscriber Person ID)が含まれ、一部の対象者については社会保障番号(SSN)・医療情報・健康保険情報も含まれる。ランサムウェアや暗号化を示す記述は公式発表になく、身代金要求も確認されていない。全米での被害者数は9,380人とされる(報道時点の把握)。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. 発生
    不明な第三者が従業員の複数メールアカウントへ不正アクセス(〜6月27日まで継続)
  2. 検知・発覚
    メールアカウントの不審な活動を認知し、直ちにアカウントを保護。外部サイバーセキュリティ専門家と連携して調査を開始
  3. 公表
    自社ウェブサイトで「Notice of Security Event」を公表し、米保健福祉省(HHS)公民権局等の規制当局へ届出。対象個人への通知書送付を開始

実施した再発防止策

公表・確認済みの対策のみ。未公表の対策は省略している。

Health Payment Systems, Inc.(HPS)は、米ウィスコンシン州ミルウォーキーを拠点に、医療機関・保険者・患者向けの統合請求・支払いプラットフォーム「PayMedix」を提供する企業である。

HPSは2025年6月27日、従業員の複数メールアカウントに関連する不審な活動を認知し、直ちにアカウントを保護する措置を講じるとともに、外部のサイバーセキュリティ専門家の協力を得て調査を開始した。調査の結果、何者かが2025年6月24日から27日にかけて一部の従業員メールアカウントへ不正にアクセスしていたことが判明した。

その後HPSは、影響を受けた環境に含まれていた可能性のある情報を特定し、対象となる個人を洗い出す作業を進めた。この精査を経て、2026年7月10日、自社ウェブサイト上に「Notice of Security Event(セキュリティ事案に関する通知)」を掲載するとともに、米保健福祉省(HHS)公民権局をはじめとする規制当局への届出を行い、対象個人への通知書の送付を開始した。

漏えいした可能性のある情報は対象者ごとに異なるが、全対象者に共通して氏名・住所・生年月日・ID・サブスクリプションID・被保険者IDが含まれ、一部の対象者については社会保障番号・医療情報・健康保険情報も含まれるとされる。HPSは対象者に無償のクレジットモニタリングおよび本人確認回復サービスを提供するとともに、法執行機関へ通報し、既存のセキュリティ方針の見直しと追加的なサイバーセキュリティ対策の実施を進めたとしている。

アクター特定できず・深刻度中・信頼度確認済み

出典