Quantum Health, Inc. は、米オハイオ州ダブリンを拠点とする医療ナビゲーション・福利厚生管理企業で、570社を超える雇用主・保険者と契約し、加入者向けに医療給付の案内やケアコーディネーションサービスを提供している。
2026年5月29日、同社の従業員が、信頼できる相手を装った音声通話(ビッシング)に応答し、攻撃者に自らの資格情報を渡してしまった。これにより攻撃者は同社のITネットワークへ不正アクセスし、5月29日から6月1日にかけて内部のファイルを取得した。同社は6月1日、内外の一部システムでサービス停止(アウテージ)を検知し、直ちにシステムを保全・隔離したうえで、外部のフォレンジック専門家の支援を受けて調査を開始するとともに、連邦法執行機関へ報告した。
調査は2026年7月8日に完了し、取得されたファイルに医療情報を含む個人情報が含まれていたことが確認された。影響を受けた情報は対象者ごとに異なるが、氏名・生年月日・メールアドレス・電話番号・住所のほか、健康保険証券番号・保険金請求情報・給付詳細、医療診断・治療内容・処方情報、担当医師名・受診日、および社会保障番号が含まれる。報道によれば、同社の医療プラン会員約1万6,000人のデータにアクセスされたとされる。
Quantum Healthは2026年7月31日、公式のインシデント通知を公表するとともに、対象者への通知書発送を開始した。マサチューセッツ州・カリフォルニア州をはじめとする各州司法長官への届出も行われている。同社は影響を受けた対象者に、信用情報モニタリング・ダークウェブモニタリング・本人確認回復サービスを無償提供するとともに、セキュリティプロトコルの強化を実施したとしている。本件は、医療機関そのものではなく、医療給付を仲介するベンダー企業がビッシングという人的要素を突かれたことで、多数の医療機関の加入者情報が流出しうることを示す事例となった。