ShinyHuntersがMcKessonから盗んだと主張する内容
恐喝グループShinyHuntersが、米国最大手の医療品流通企業の一つであるMcKesson Corporationに対して、約2億8400万件の記録を盗んだと主張する申し立てを公開しました。同グループは8月31日にリストを公開し、9月1日をMcKessonが身代金交渉を開始する期限と設定、約5500万ドルを要求しています。これは、単一の侵害申し立てに関連する公開された恐喝要求としては、最も高額なものの一つです。
ShinyHuntersは恐喝界でよく知られた名前であり、これまでにも注目度の高い侵害事件や攻撃的な身代金戦術で知られています。その手法は典型的に、大規模なデータを盗むか盗んだと主張し、リークサイトに証拠やサンプルを公開し、被害組織に短い公開期限を設けて圧力をかけ、その後により広範な開示やデータ販売を脅すというパターンに従います。McKessonはサイバーセキュリティインシデントを経験したことを確認していますが、正確にどのデータがアクセスされたかや影響を受ける人数を含む全容は、現在も公式チャネルを通じて検証・開示が進められています。
なぜ医療データが恐喝グループの主要ターゲットなのか
医療機関は恐喝グループの標的リストの上位に位置しており、その理由は明白です。医療記録は、極めて機密性の高い個人情報、保険情報、識別子を組み合わせたものであり、盗まれたクレジットカード番号よりもはるかに価値が高く、交換もはるかに困難です。侵害されたカードは数分でキャンセルして再発行できますが、個人の病歴、診断コード、処方記録は失効せず、単純に交換することもできません。
この永続性こそが、医療データを恐喝スキームを実行する犯罪者にとって非常に有用なものにしています。数億件の記録を含む侵害は、攻撃者に莫大なレバレッジを与えます。機密性の高い健康情報の漏洩という脅威は、企業の取締役会や法務チームだけでなく、規制当局や患者自身からの圧力も生み出します。大規模な流通業者や医療関連企業は、複数のシステムやサードパーティ製アプリケーションを流通するデータを保持する傾向があり、これにより攻撃対象領域が広がり、露出した可能性のあるすべてを完全に把握することが難しくなる可能性があります。
自分のデータが流出したか確認し、被害を抑える方法
あなたが直接またはMcKessonの流通ネットワークに依存する薬局や医療提供者を通じて、同社に関連する医薬品、処方箋、医療サービスを受けたことがあるなら、正式な通知文書が届くのを待つよりも、今すぐいくつかの予防措置を講じる価値があります。
まず、McKessonまたは医療提供者・薬局からの公式な侵害通知の連絡に注意してください。これらの通知は発行された際、関与したデータのカテゴリと、クレジットモニタリングなどの補償サービスが何を提供されるかを通常説明します。その間、主要な信用調査機関に詐欺警告または信用凍結を設定することを検討してください。金融口座番号が直接関与していなくても、流出した個人識別子は本人確認詐欺に使用される可能性があるためです。この侵害に言及する不審な電話、テキスト、メールには注意してください。このような恐喝事件は、元の攻撃者とは別に、日和見的な詐欺師によるフィッシングの波を引き起こすことがよくあります。また、医療保険の明細書や給付説明書を確認し、身に覚えのない請求がないか調べることも価値があります。これは医療ID詐欺の初期兆候となる可能性があります。
重要なのは、ShinyHuntersの盗んだデータの量と機密性に関する主張は、完全には独立に検証されていないということです。未検証のリークサイトへの投稿には懐疑的に接し、実際に何が盗まれたかについての確定した詳細は公式の開示に依存してください。
今後の展開:訴訟、期限、開示
機密性の高いデータを含む大規模な侵害申し立ての後によくあることですが、法的措置はすでに始まっています。2億8400万件の記録の申し立てを受けて訴訟が提起されており、McKessonが調査と開示義務を進めるにつれて、さらなる法的展開が予想されます。McKessonデータ侵害訴訟の展開をフォローできます。訴訟は、企業がまだ公に確認していないインシデントの範囲に関する追加詳細を表面化させることが多いためです。
一方、ShinyHuntersが課した身代金交渉の期限は、McKessonに迅速な対応を迫りますが、恐喝要求に直面した企業は一般的に攻撃者のタイムラインに従って支払いを行わず、支払ったとしても盗まれたデータが実際に削除されたり非公開に保たれる保証はありません。今後数週間で、McKessonが正式な通知を発行し、規制当局が関与する可能性があり、侵害の真の範囲に関する詳細が明らかになるにつれて、状況は進展すると予想されます。
これがあなたにとって意味すること
ほとんどの人にとって、即時のリスクは身代金交渉そのものではなく、McKessonが支払うかどうかに関わらず、個人情報や健康情報に何が起こるかです。McKessonデータ侵害に関するShinyHuntersの主張は、医療データの恐喝に関するより広い真実を浮き彫りにしています。機密記録が一度盗まれたら、支払いが行われるかどうかに関係なく、患者への脅威は存在します。最善の防御策は、交渉の行方を見守るのではなく、積極的なモニタリングです。
重要なポイント
- 未検証のリークサイトの主張に頼るのではなく、McKessonまたは医療提供者からの公式な侵害通知文書に注意してください。
- 自分のデータが侵害に含まれている可能性があると思われる場合は、信用凍結または詐欺警告を検討してください。
- 医療費請求書や保険明細書を確認し、医療ID詐欺の兆候がないか調べてください。
- この侵害に言及して追加情報を盗もうとするフィッシングに警戒してください。
- インシデントの範囲に関する確定・検証済みの詳細については、公式の開示と法的手続きをフォローしてください。




