Aesto, LLC(d/b/a Aesto Health、以下「Aesto」)は、米アラバマ州バーミングハムを拠点に、医療機関(Covered Entity)向けにレガシーデータのアーカイブ・電子カルテ(EHR)移行・データ変換サービスを提供する事業者である。全米の病院・診療所グループが、廃止・移行した旧システムのデータ保管先としてAestoを利用していた。
Aestoは2025年12月18日、自社のAmazon Web Services(AWS)インフラの一部で不審なアクティビティを検知した。検知後直ちにインシデントを封じ込め、外部のサイバーセキュリティ専門家と協力して本格的な調査を開始した。フォレンジック調査と手作業による対象データの精査の結果、2026年5月26日、不正な第三者が2025年12月2日から18日までの間に、委託先医療機関の患者に関する保護対象保健情報を含む一部のデータへアクセス、または取得した可能性があることが確認された。
影響を受けた情報は対象者ごとに異なるが、氏名・生年月日・医療情報・運転免許証番号・金融口座情報・健康保険情報・個人納税者番号その他の政府発行ID番号が含まれ、一部の対象者については社会保障番号も含まれる。Aestoは本件記録時点で情報が不正利用された証拠は確認されていないとしている。
Aestoは2026年6月26日から、影響を受けた委託先医療機関への通知を開始するとともに、公式サイトに公開通知を掲載した。これを受け、Grant County Public Hospital District #2(ワシントン州クインシーで10床の重要アクセス病院Quincy Valley Medical Centerを運営)、Monroe Health Center(ウェストバージニア州ユニオン)、Ellenville Regional Hospital、Everside Health、Village Practice Managementなど、数十の医療提供者が順次、自らの患者へ個別通知を発送した。ワシントン州司法長官への届出では、Grant County Public Hospital District #2分として同州居住者37,253人、Everside Health分として21,308人への通知が明記されており、バーモント州司法長官への届出でも91人が確認できる。委託先医療機関ごとに各州司法長官への届出が続いており、確定した全国合計の被害者数は本件記録時点で公表されていない。
Aestoは影響を受けた個人に対し、Epiqが提供するPrivacy Solutions IDの無償会員登録(期間は対象者により異なる)を提供している。本件は、単一のバックエンドデータ管理事業者への侵害が、直接の関係を持たない多数の病院・診療所の患者情報漏えいに波及するという、医療データ移行・アーカイブ事業者を介したサプライチェーンリスクを改めて示す事例となった。