サウスカロライナ州北部とジョージア州北東部にサービスを提供する非営利医療システムAnMedは、攻撃者によって主要な臨床サービス、電話回線、内部ネットワークが停止させられた後、72時間のランサムウェア期限に追われています。AnMedがマルウェアを伴うサイバーセキュリティインシデントと表現しているこの混乱により、約80の施設が閉鎖または縮小運営を余儀なくされましたが、救急救命室は停止中も患者の受け入れを続けています。

このインシデントに関する報道によると、匿名の患者が、AnMedには身代金を支払うまで72時間猶予があり、さもなければ患者情報が公開される危険があると語ったとのことです。この主張はAnMed自身によって独自に確認されてはいませんが、この記事を動かす根底にある不安を浮き彫りにしています。それは単に電話回線や予約システムの復旧だけではなく、数千人の患者の機密医療記録、請求情報、個人情報がオンライン上に流出するかどうかが問題なのです。

AnMedで何が起きたか

AnMedは当初、この混乱を、病院システム全体の内部ネットワークと電話インフラをダウンさせた外部からのサイバー攻撃として認識しました。それ以降、AnMedは連邦政府および州政府機関、外部のサイバーセキュリティ専門家と協力して、このインシデントの調査と封じ込めに取り組んでいます。AnMedはその後、医師の診療所を再開し、緊急ケア施設の飛び込み診療受付を継続し、より広範なシステム調査が続く中でも患者が予約についてスタッフに連絡できる専用の患者向け電話回線を開設しました。

このパターンは、医療機関を狙ったランサムウェアインシデントを追跡してきた人々にはおなじみのものです。攻撃者が病院システムを標的にするのは、まさに業務上のリスクが非常に高いからです。小売店やメディア企業とは異なり、病院は単にシステム停止を待つことができません。患者はケアを必要とし、記録にアクセスできなければならず、ダウンタイムの一刻一刻が状況を早急に解決しなければというプレッシャーを生み出し、それはまさにランサムウェアグループが期待するレバレッジとなります。

72時間の期限が重要な理由

ランサムウェアグループはますます二重脅迫モデルに依存するようになっています。データを暗号化するだけでなく、身代金が支払われなければそれを公開すると脅迫するのです。今回の場合、報道されている72時間という短い期限は、すでに患者の安全、規制上の義務、世間の監視を一度にやりくりしている組織にかかるプレッシャーを最大化するために設計されています。

AnMedのような医療システムにとって、そのプレッシャーは危険にさらされているデータの種類によってさらに強まります。医療記録には通常、社会保障番号、保険情報、診断結果、投薬歴など、パスワードのように簡単にリセットできない情報が含まれています。もしリーク期限に関する攻撃者の主張が正確ならば、情報流出はAnMed自身のシステムをはるかに超えて、そのデータをどのように医療提供者が保護するかについて何も口出しできなかった患者たちにまで及ぶ可能性があります。

これは、機密性の高い個人データが、犯罪目的のランサムウェアグループだけでなく、他の状況でもレバレッジとなる、より広範なパターンの一部です。当局やプラットフォームが個人情報にどの程度アクセスすべきかをめぐる議論、例えばKOSAの安全性の約束とプライバシーとのトレードオフをめぐる議論で探求されているトレードオフは、同じ根底にある緊張関係を反映しています。人々を保護するためには、悪意のある者の手に渡った途端に危険となるデータそのものを収集し保持する必要がしばしばあるのです。

これがあなたにとって意味すること

現在または過去のAnMedの患者である場合、直ちに優先すべきことは、どのようなデータがアクセスまたは流出したかについて、医療システムからの公式な通知を注意深く待つことです。病院は、保護対象医療情報が侵害された場合に患者に通知することが義務付けられているため、侵害が確認されれば、最終的には正式な通知とともに、必要に応じてクレジット監視や個人情報保護サービスに関する案内が届くはずです。

それまでの間、特に個人情報の確認やリンクのクリック、支払いを求めたりするなど、AnMedを名乗る一方的な電話、テキストメッセージ、電子メールは注意して扱う価値があります。詐欺師は多くの場合、公表された侵害の後すぐに動き、不安で最新情報を求めている人々を狙ってつけ込もうとします。

より広い意味では、このインシデントは、医療データ侵害が最初のシステム停止よりも長く続く結果をもたらすことを思い出させてくれます。電話回線が復旧し、予約が再開された後でさえも、流出した医療および財務データは何年も流通し、見出しが消え去った後も長く個人情報盗難、保険金詐欺、標的型フィッシングを助長する可能性があります。

実践的な要点

あなたがAnMedまたは同様のインシデントを経験した医療システムを通じてケアを受けているなら、以下のステップを検討してください。

  • 噂や未検証のソーシャルメディアの主張に頼るのではなく、AnMedの公式発表や信頼できる地元ニュースの報道を監視する
  • 侵害通知後の数週間は、銀行取引明細書や保険金請求明細書に見慣れない請求や請求がないか注意深く監視する
  • 社会保障番号や財務データが流出したという確認が取れた場合は、詐欺アラートの設定やクレジットの凍結を検討する
  • 侵害に言及した一方的な連絡には懐疑的な態度を取り、個人情報の要求は、既知の電話番号を使ってAnMedに直接連絡して検証する

病院へのランサムウェア攻撃がすぐに減速する可能性は低く、AnMedのインシデントは、IT部門だけでなく患者自身も、医療提供者が機密情報をどのように保護し開示するかに関与し続ける必要がある理由を示す明確な例です。