← 一覧へ戻る

医療ナビゲーション大手Quantum Health、ビッシング攻撃で従業員が騙され会員の医療・個人情報が流出

2026-07-31・US アメリカ・Quantum Health, Inc.(クオンタムヘルス、米オハイオ州ダブリン拠点の医療ナビゲーション・福利厚生管理企業。570社超の雇用主・保険者の医療プラン加入者向けに、医療給付案内・ケアコーディネーションサービスを提供)(民間)

フィッシング

被害

情報漏えい

対象者ごとに含まれる情報は異なるが、氏名・生年月日・メールアドレス・電話番号・住所に加え、健康保険証券番号・保険金請求情報・給付詳細、医療診断・治療情報・処方情報、担当医師名・受診日といった医療関連情報、および社会保障番号が含まれる。従業員がビッシング(音声フィッシング)通話に応答したことで攻撃者に資格情報を渡してしまい、ネットワークへの不正アクセスとファイル持ち出しにつながった。公表時点で情報の不正利用の証拠は確認されていない。報道によれば同社の医療プラン会員約1万6,000人のデータにアクセスされたとされる。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. 発生
    従業員がビッシング(音声フィッシング)通話に応答し、攻撃者に資格情報を渡してしまう。不正なネットワークアクセスとファイル取得が発生(2026年5月29日〜6月1日の間)
  2. 検知・発覚
    内外システムの一部でサービス停止を検知し、システムを保全・隔離したうえで外部フォレンジック専門家と協力して調査を開始。連邦法執行機関にも報告
  3. 調査・報告
    調査が完了し、持ち出されたファイルに会員の医療情報・個人情報が含まれていたことを確認
  4. 公表
    公式インシデント通知を公表し、対象者への通知書発送を開始。マサチューセッツ州司法長官等へ届出

Quantum Health, Inc. は、米オハイオ州ダブリンを拠点とする医療ナビゲーション・福利厚生管理企業で、570社を超える雇用主・保険者と契約し、加入者向けに医療給付の案内やケアコーディネーションサービスを提供している。

2026年5月29日、同社の従業員が、信頼できる相手を装った音声通話(ビッシング)に応答し、攻撃者に自らの資格情報を渡してしまった。これにより攻撃者は同社のITネットワークへ不正アクセスし、5月29日から6月1日にかけて内部のファイルを取得した。同社は6月1日、内外の一部システムでサービス停止(アウテージ)を検知し、直ちにシステムを保全・隔離したうえで、外部のフォレンジック専門家の支援を受けて調査を開始するとともに、連邦法執行機関へ報告した。

調査は2026年7月8日に完了し、取得されたファイルに医療情報を含む個人情報が含まれていたことが確認された。影響を受けた情報は対象者ごとに異なるが、氏名・生年月日・メールアドレス・電話番号・住所のほか、健康保険証券番号・保険金請求情報・給付詳細、医療診断・治療内容・処方情報、担当医師名・受診日、および社会保障番号が含まれる。報道によれば、同社の医療プラン会員約1万6,000人のデータにアクセスされたとされる。

Quantum Healthは2026年7月31日、公式のインシデント通知を公表するとともに、対象者への通知書発送を開始した。マサチューセッツ州・カリフォルニア州をはじめとする各州司法長官への届出も行われている。同社は影響を受けた対象者に、信用情報モニタリング・ダークウェブモニタリング・本人確認回復サービスを無償提供するとともに、セキュリティプロトコルの強化を実施したとしている。本件は、医療機関そのものではなく、医療給付を仲介するベンダー企業がビッシングという人的要素を突かれたことで、多数の医療機関の加入者情報が流出しうることを示す事例となった。

アクター特定できず・深刻度高・信頼度確認済み

出典