← 一覧へ戻る

米カリフォルニア州の消化器・循環器クリニックSilver Summit Medical、委託先ベンダーへのサイバー攻撃で患者情報が流出─窃取から把握まで約8か月

2026-08-19・US アメリカ・Silver Summit Medical Corporation d/b/a Digestive Disease Center and Heart Vascular & Leg Center(カリフォルニア州ベーカーズフィールド所在の消化器内科・循環器/血管クリニック)(診療所)

サプライチェーン

被害

情報漏えい

Silver Summit Medical Corporation(SSMC)が受領・保有していた個人情報・保護対象保健情報(PHI)が、委託先である第三者ベンダーのサイバーセキュリティ事案により影響を受けた。ベンダーのシステムから2025年11月27日〜30日の間にデータが不正に取得された。SSMCの通知書には、対象情報として氏名に加えて対象者ごとに異なる情報項目が含まれると記載されているが、カリフォルニア州司法長官へ提出された通知書ひな型では具体的な情報項目欄が空欄(対象者ごとの差込)となっており、本件記録時点で公表資料からは項目を特定できない。ベンダー名・全米での対象人数もSSMCの通知書では明らかにされていない。SSMC自身のシステムへの侵入や暗号化を示す記述はない。

タイムライン(経緯)

公表・確認済みの日付のみ。未公表の経緯は省略している。

  1. 発生
    第三者ベンダーのシステムから、SSMCが受領した個人情報・保護対象保健情報を含むデータが権限なく取得される(2025年11月27日〜30日)
  2. 検知・発覚
    SSMCが、委託先ベンダーのサイバーセキュリティ事案により自院の患者の個人情報・保護対象保健情報が影響を受けたことを把握
  3. 公表
    SSMCが対象者への通知書(Cyberscout 経由で発送)を発出し、カリフォルニア州司法長官のデータ侵害届出データベースへ通知書ひな型を提出。Cyberscout(TransUnion 傘下)による12か月間の無償クレジットモニタリング・本人確認回復支援を案内

Silver Summit Medical Corporation(以下「SSMC」)は、カリフォルニア州ベーカーズフィールドを拠点に「Digestive Disease Center」(消化器内科)および「Heart Vascular & Leg Center」(循環器・血管診療)の名称で診療を行うクリニックである。

SSMCがカリフォルニア州司法長官へ提出した通知書によれば、同法人は2026年7月20日ごろ、委託先である第三者ベンダーで発生したサイバーセキュリティ事案により、SSMCが受領していた個人情報および保護対象保健情報(PHI)が影響を受けたことを把握した。ベンダーのシステムからは、2025年11月27日から11月30日までの間にデータが権限なく取得されていた。実際の窃取からSSMCがその影響を把握するまでには約8か月を要している。

通知書では対象情報について「氏名および以下の情報」と記載されており、具体的な情報項目は対象者ごとに差し込む形式のため、州司法長官へ提出されたひな型からは項目を特定できない。ベンダーの社名、および全米での対象者総数についても、本件記録時点でSSMCは公表していない。SSMC自身のシステムへの侵入、診療システムの停止、データの暗号化を示す記述は通知書には含まれていない。

SSMCは把握後ただちに調査と対応に着手し、影響を受けた可能性のある個人への通知を行うとともに、同様の事案の再発可能性を下げるため既存の方針・手順の見直しを進めているとしている。対象者には、TransUnion傘下のCyberscoutによる12か月間の無償クレジットモニタリングおよび本人確認回復支援サービスが提供され、申込みは対象者本人による手続きが必要とされている。通知書は2026年8月19日付で、Cyberscout(ジョージア州スワニー)を通じて発送された。

アクター特定できず・深刻度中・信頼度確認済み

出典