セキュリティ米医療卸McKessonに不正アクセス、2.84億件の患者情報が主張される。件数の意味と私たちへの関係を確かめる
米医薬品流通大手McKessonが8月28日に不正アクセスを公表。ShinyHuntersが2.84億件の患者関連情報を盗んだと主張するが、件数は行数であって患者数ではない。分かっていることと分からないことを整理した
30秒で分かる結論
米国の医薬品流通大手マケッソン(McKesson)は2026年8月28日、第三者の業務用アプリケーションへの不正アクセスとデータの窃取があったと公表しました。検知は8月25日です。一方、犯行声明を出した脅迫グループShinyHuntersは、米セキュリティメディアBleepingComputerの取材に対し、約2.84億件の患者関連情報を盗んだと主張しています。ただしこの数字は患者の人数ではなく、データベースの行数であり、実際の被害者数は不明です。侵入経路について同社は公表していませんが、ShinyHunters側の説明として、従業員への音声フィッシング(電話でだます手口)でシングルサインオン(一度の認証で複数サービスに入る仕組み)のアカウントを奪い、SalesforceとSnowflakeの環境に入ったと報じられています。身代金の要求額や支払いの有無、漏えい情報の具体的な中身は、同社も報道側も確定情報として示していません。
まず初めに
2.84億件。アメリカの人口が3.4億人だから、単純計算では国民の8割超だ。さすがに盛りすぎだろうと思ったら、案の定「行数」の話だった――というのが今回の要点である。ただし行数だから安心、という話では全くない。1人分の診察や処方が何十行にも分かれる世界で、2.84億行が何人分かは誰にも分からない。分からないことだらけの事件を、分かっていることと分かっていないことに切り分けて読む。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
マケッソンは米国の医療・医薬品流通の大手で、病院や薬局、医師に医薬品や医療資材、関連技術を提供しています。米証券取引委員会(SEC)への提出文書によれば、同社は8月25日にサイバー攻撃を検知し、28日に公表しました。第三者の業務用アプリケーションへの不正アクセスとデータの窃取があったとし、調査は初期段階で、経営への重大な影響の有無は未確定としています。顧客向けの通知では、外部の専門家とともに調査を進めていること、影響の全容解明に努めていることを説明しています。
犯行声明を出したのは、脅迫型のサイバー犯罪グループShinyHuntersです。同グループはBleepingComputerの取材に対し、複数の従業員に対する音声フィッシング(ビッシング)でだまし、Oktaのシングルサインオンアカウントを侵害したと説明しています。そのアカウントを使って同社のSalesforce環境を完全に掌握し、Snowflakeの環境から約2.84億件の患者関連情報を盗んだと主張しています。窃取は8月21日から25日の4日間で約1TBに及んだとしています。
生成AIによるイメージ。実物や実際の画面ではありません。
同グループは盗んだ情報として、氏名・住所・生年月日・社会保障番号・患者ID・電話番号・メールアドレス・医療扶助番号のほか、診断・投薬・アレルギー・障害・通院記録・医師情報、さらには死者や終末期患者に関する情報、処方や請求書、従業員情報まで含まれると主張しています。*ただし書きを付けるが、この内訳は犯人側の主張であり、BleepingComputer自身も独自には検証できていないし、マケッソンも何が盗まれたかを公表していない。*身代金として約5523万ドルを要求し、72時間の期限を付けたとも主張していますが、これも同グループ側の説明の域を出ません。
8月29日の更新では、マケッソン側は窃取ががん・多科診療と医療外科の事業部門の一部顧客に紐づくものと説明し、現時点で顧客側の対応は不要としています。一方で、攻撃に関連するとみられる一時的なサービス低下が起きる可能性があるとも警告しています。
なぜ重要なのか
今回の件が重要な理由は三つあります。第一に、規模の見かけと実態の落差です。2.84億という数字だけが独り歩きしていますが、行数と患者数は別物です。1人の患者が処方・通院・請求のたびに行を生む世界では、2.84億行が何人分かは犯人自身も「完全には分析していない」と認めています。数字の大きさに驚く前に、何の数字かを確認する姿勢が求められます。
第二に、侵入手口の地味さです。主張が事実なら、使われたのは高度なゼロデイ(未知の欠陥)ではなく、人間をだます電話と、奪った正規アカウントの使い回しです。SnowflakeやSalesforceといったクラウドの業務基盤は、正規の鍵で開けば裏口を探す必要がありません。防御側にとっては「最新パッチを当てていても防げない」種類の攻撃であり、対策の重心を技術から人と認証の仕組みへ移す必要を示しています。
第三に、医療データの質の悪さです。氏名や住所に社会保障番号、診断や投薬の履歴が結びついた情報は、クレジットカード番号と違って取り替えがききません。漏えいした本人は、番号を変えて終わりにできない情報を抱えたまま生きていくことになります。
生成AIによるイメージ。実物や実際の画面ではありません。
私たちへの影響
日本国内の一般読者にとって、米医薬品卸の事件が直接の被害につながる可能性は低いといえます。ただし教訓は三つあります。一つ目は、Oktaのようなシングルサインオンや、Salesforce・Snowflakeのような業務クラウドを使っている日本の企業・病院も、同じ手口の標的になりうる点です。二つ目は、音声フィッシングへの警戒です。電話でIT担当者を名乗り、認証の承認を求める手口は、日本語でも十分に成立します。三つ目は、件数報道の読み方です。今後も「億件」級の数字が躍る事件が起きますが、まず行数か人数かを確認する癖を付けておくと、過度な不安に振り回されずに済みます。
医療機関や医薬品流通に勤務する方にとっては、米医療セクターを狙う一連の動きの一部として受け止めるのがよいでしょう。医療業界団体のHealth-ISACは、ShinyHuntersによるソーシャルエンジニアリングを使った攻撃の増加を警告しています。同グループはMedtronicやOneMedicalなど他の医療関連企業も標的にしたとされています。
初心者が知っておくべきこと
「シングルサインオン(SSO)」とは、一度のログイン認証で複数の業務サービスに入れる仕組みのことです。便利な反面、その認証を突破されると複数のサービスに芋づる式で入られる弱点があります。今回主張されている手口は、この最初の認証を電話でのだましで突破したというものです。
「ビッシング(音声フィッシング)」とは、電話を使って相手をだまし、認証情報や承認操作を引き出す手口のことです。メールを使わないため、迷惑メールフィルターをすり抜け、人間の耳と信頼を直接突いてきます。
「Snowflake」や「Salesforce」は、企業が顧客情報や業務データを置くクラウドの業務基盤です。世界中の大企業が使っており、1社が破られると取引先や患者など関係者の情報がまとめて危険にさらされる性質があります。
IT Postの見方
IT Postでは、今回の件を「数字の派手さと中身の不確かさが同居した典型例」と受け止めています。
犯人側の主張を垂れ流すだけの報道が目立つ中で、BleepingComputerが「独自には検証できていない」と明記し、行数と患者数を切り分けた姿勢は評価できます。*2.84億という数字は、犯人が自分を大きく見せるための化粧でもある。*一方でマケッソン側の説明も、8月28日の公表以降、具体的な中身に乏しいままです。SEC文書で「重大性の有無は未確定」とするのは上場企業として正しい手続きですが、利用者や患者の側からすれば「何が盗まれたか分からない」が最も不安な状態です。IT Postでは、行数と患者数の区別を広めることと、マケッソン側の続報(確定した件数・漏えい内容・侵入経路)を注視することが、現時点で読者にできる最善の備えだと考えます。医療データを預かる企業には、一般のIT企業以上に踏み込んだ説明責任があるでしょう。※個人の感想です
今後どうなりそうか
今後の焦点は三つです。第一に、マケッソン側が確定した被害件数と漏えい内容を公表するか。第二に、身代金の支払いの有無と、漏えいサイトへの情報公開の有無です。期限切れ後の犯人側の動きが次の山になります。第三に、米当局への正式な報告(HIPAAに基づく60日以内の届出など)で明らかになる事実です。医療セクターではボストン・サイエンティフィックへの攻撃も進行中であり、医療・医薬を狙う一連の動きとして警戒が強まる可能性があります。IT Postでは、確定した件数や漏えい内容の公表があり次第、あらためて取り上げます。