1,500万人を超える人々が今、非常に個人的な問題に直面している可能性がある。歯科情報や政府発行の身分証明情報、健康情報がハッカーの手に渡っている恐れがあるのだ。
米国の大手歯科・眼科給付管理会社であるDentaQuestは、個人情報や健康情報を含む機微情報が侵害された2026年5月のサイバー攻撃について、影響を受けた個人への通知を開始した。
同社は連邦規制当局に対し、影響を受けた個人が1,500万人に上ると報告した。これは、今年これまでに保健福祉省へ報告された医療データ侵害としては最大の規模だと、Healthcare Diveは伝えている。独立系研究者は、流出したデータが2,340万人を超える人々に関わる可能性があると推定しており、被害はさらに拡大する可能性がある。HIPAA Journalが引用した。
DentaQuestは5月20日にインシデントを発見し、5月17日から20日にかけてネットワークの一部に不正アクセスがあったと判断した。同社は、侵害された情報を特定し、影響を受けた人を確認するため、Krollを起用した。
ハッキングで流出した情報
侵害された情報は個人によって異なり、氏名、住所、社会保障番号、会員識別番号、MedicaidおよびMedicareの番号、歯科・眼科の医療情報などが含まれていた可能性がある。その健康情報には、医療提供者名、診断、治療内容、請求情報などが含まれる可能性があると、DentaQuestの侵害通知によると。
盗まれた情報は、こうした分類を超える可能性もある。Have I Been Pwnedが以前特定したところによると、流出データには260万件の重複しないメールアドレスに加え、氏名、住所、電話番号、生年月日、性別が含まれていた。また、1つのフォルダーには、重複しない社会保障番号が170万件以上含まれていたと報じられている。
DentaQuestは攻撃者を公表していない。しかし、恐喝集団ShinyHuntersが犯行声明を出し、同社から盗み出した約234 GBのデータを流出させたと、HIPAA Journalは伝えている。
数字以上に深刻な問題
DentaQuestは歯科・眼科プランを通じて約3,200万人にサービスを提供しているため、侵害が及ぶ可能性のある範囲は広い。さらに重要なのは、流出した情報が一般的な個人識別情報と、医療・政府機関の識別情報を組み合わせたものだという点だ。
その組み合わせにより、盗まれた記録は個人情報の盗難や詐欺に、単純なメールアドレスとパスワードの漏えいよりも悪用されやすくなる。情報がオンラインで公開されてしまうと、リスクを封じ込めるのも難しい。DentaQuestは7月17日に通知書の郵送を開始し、影響を受けた個人に対して24カ月間の信用情報モニタリング、詐欺相談、個人情報盗難の回復支援サービスを提供している。
消費者が取るべき対応
DentaQuestから侵害通知を受け取った人は、提供されるモニタリングサービスを利用し、信用情報や金融口座を監視して不審な活動がないか確認すべきだ。
今回のインシデントは、侵害対応の限界も示している。モニタリングは悪用の検知には役立つが、流出した社会保障番号や医療記録、政府機関の識別情報を消し去ることはできない。DentaQuestの調査は現在も続いており、影響を受けた人の最終的な人数や、流出したデータの全容はまだ確定していない。
続きを読む:DentaQuestのインシデントに続く、別の MCBSが関与した医療データ侵害では、攻撃者が120万人を超える人々の個人情報と医療情報を流出させた。

