ロサンゼルス郡立美術館(LACMA)で1年前に発生したサイバー攻撃により、社会保障番号や金融情報、医療情報が流出した可能性がある。
LACMAによると、2025年7月に不正な第三者が4日間にわたって同館のネットワークの一部にアクセスしたことを受け、関係するファイルの調査が始まった。その後、数カ月に及ぶ追加調査の結果、一部のファイルに極めて機密性の高い個人情報が含まれていた可能性が明らかになった。
同館がこの侵害を公表したのは2026年8月24日だが、影響を受けた顧客や従業員の人数は明らかにしておらず、情報が悪用された証拠も報告していない。
この公表を受け、元従業員も法的措置に乗り出した。LACMAが自身の情報を十分に保護せず、通知にも時間をかけすぎたと主張している。
LACMAが侵害を1年後に公表した理由
侵入自体は4日間の出来事だったが、その影響の可能性を公表するまでにLACMAは1年以上を要した。同館は2025年7月11日に不審な活動を検知し、後に、7月7日から11日にかけて不正な第三者がネットワークの一部にアクセスしていたことを確認した。
LACMAはサイバーセキュリティーの専門家と協力し、影響を受けたデータの特定と調査を始めた。
同館が最初のデータ調査結果を受け取ったのは2026年2月下旬だった。LACMAによると、影響を受けたファイルには、氏名、生年月日、社会保障番号、運転免許証番号または政府発行身分証明書番号、限定的な金融口座情報や決済カード情報などの個人情報が含まれていた可能性がある。アクセスされた可能性のあるその他の情報には、健康保険情報や限定的な医療情報が含まれ、診断内容や治療、治療を受けた場所などが該当する。
同館によると、情報の種類は個人によって異なり、必ずしも1人の情報がすべて流出したわけではない。
LACMAは、影響を受けた顧客や従業員の人数を明らかにしていないものの、BleepingComputerによると、同館には年間100万人を超える来館者があり、その規模を知る手がかりになる。
訴訟が起こされる
LACMAは影響を受けた人に助言し、金融口座を監視するとともに、不正利用の警告や信用凍結を検討するよう促した。このインシデントを受け、元従業員が集団訴訟の提起を申し立てる動きも出ている。
Artforumによると、元LACMA職員のAdam Piron氏は同館を相手取り、集団訴訟の提起を申し立てた。LACMAが預かった個人情報を十分に保護せず、データが侵害された可能性を本人に通知するまでに時間をかけすぎたと主張している。
訴状に関する報道によると、Piron氏が申し立てた集団訴訟は、具体的な金額を示さない損害賠償と、LACMAにセキュリティー対策の強化を義務付ける命令を求めている。
また訴状では、通知の遅れにより、Piron氏やその他の集団訴訟の対象となり得る人々が、自分の情報が侵害された可能性を知らないまま個人情報の盗難やその他の金銭的・個人的な被害にさらされたと主張している。
今回の侵害から得られる幅広い教訓
今回の侵害は、すでに法的な影響を生んでいる。Piron氏が2018年から2020年まで同館に勤務していたと報じられたことから、組織は元従業員の機密情報をどれほど長く保持すべきなのかという問題も浮かび上がる。
これは重要な問題だ。機密データが組織のシステムに残り続けるほど、侵害の一部となる可能性がある期間も長くなるからだ。
もう1つの教訓は、侵入後の不確実性がもたらすコストだ。LACMAの事例は、データの長期にわたる調査や連絡先情報の確認作業によって、公表が遅れる可能性を示している。
機密データを保有する組織にとって、今回のインシデントは、侵害への対応は攻撃者を排除した時点で終わるものではないことを示している。
セキュリティーチームは、どのファイルにアクセスされたのかを特定し、リスクにさらされた人々を把握し、必要な予防措置を取れるだけの時間を確保して通知しなければならない。組織は、不要なデータの保持を制限し、正確な記録を維持し、フォレンジック調査や法的調査に備えておくことで、その負担を軽減できる。
LACMAから通知を受けた人は、どの情報が関係していたのかを確認し、関連する口座を監視し、信用凍結を設定することを検討するとともに、個人情報を使って本物らしく見せかけたフィッシング詐欺に注意すべきだ。LACMAは、情報が悪用された証拠を報告していない。
詳しく読む:「67万8000人に影響したフランス税務当局のデータ侵害が、盗まれた金融情報や個人情報によってフィッシング、なりすまし、詐欺が可能になる仕組みを示している。





