フロリダ州ゲインズビルとパラトカに拠点を置く放射線医療機関Doctors Imaging Groupは、17万1,000人以上に影響するデータ侵害を公表した。
この医療プロバイダーによると、ハッカーは2024年11月5日から11日までの間に同社ネットワークへ不正アクセスし、その期間中に機微な個人情報、財務情報、医療情報を含むファイルをコピーした。
通知によると、2025年9月に米国保健福祉省(HHS)へ提出されたこの通知では、流出したデータに氏名、生年月日、社会保障番号、医療記録、保険情報が含まれていたとされている。
発見までの長い道のり
Doctors Imaging Groupは報告したところによると、不審な活動が初めて検知されたのは2024年11月で、これを受けて内部調査を開始し、侵入の規模を評価するためサイバーセキュリティ専門家を起用した。
同組織は2025年8月29日に調査を完了し、その直後から影響を受けた患者への通知書の発送を開始した。
同社の公式声明によると、攻撃者は組織のネットワークサーバー上のファイルにアクセスし、外部へ持ち出した。
データには、患者の口座番号、医療記録識別子、入院・治療情報、限定的な金融口座情報など、保護対象医療情報(PHI)と個人識別情報(PII)が含まれている。
攻撃の正確な動機は依然として不明だが、2025年10月初旬時点で、犯行声明を出したランサムウェアグループはない。
高まる医療業界への脅威
医療データはアンダーグラウンド市場で高い価値を持つため、医療機関は依然としてサイバー攻撃の標的になる頻度が最も高い組織の1つだ。
盗難後すぐに無効化できるクレジットカード情報とは異なり、医療記録や社会保障番号は、個人情報の窃取や保険詐欺に長期間悪用される可能性がある。
今回のケースでは、請求記録から治療データまで幅広い情報が流出したことで、被害者は金銭的搾取とプライバシー侵害の双方に大きなリスクを負うことになる。
米国保健福祉省(HHS)の公民権局(OCR)はこのインシデントを「ハッキング/ITインシデント」として記録しており、医療分野で高度なサイバー侵入が増加している傾向と一致する。
2025年だけでも、数百件の情報侵害により、病院、画像診断センター、医療保険会社に関わる数百万件の患者記録が流出している。
対応と復旧
Doctors Imaging Groupは、インシデントを封じ込め、サイバーセキュリティ体制を強化するため、複数の対策を講じたと説明している。
侵入を発見すると、同組織は直ちに影響を受けたシステムを保護し、連邦法執行機関に通報するとともに、強化したネットワーク監視の導入を開始した。同社はまた、改善すべき領域を特定するため、セキュリティインフラとポリシーの全面的な見直しを進めている。
同組織は、個人情報が悪用された兆候に警戒を続けるよう、影響を受けた人々に呼びかけている。具体的には、金融口座を監視し、健康保険の給付内容明細(EOB)を確認し、不審な活動がないか確認するため無料の信用報告書を取得することなどが挙げられる。
患者が取るべき対応
今回の侵害の影響を受けた人は、潜在的な被害を抑えるため、すぐにいくつかの対策を取ることができる。
- 口座を注意深く監視する: 銀行口座やクレジットカードの明細を確認し、不正な取引がないか調べる。
- 保険の利用状況を確認する: 身に覚えのない請求やサービスについて、加入している健康保険会社に報告する。
- 信用監視サービスを利用する: 3大信用情報機関に不正利用警告または信用凍結を依頼することを検討する。
- フィッシングに注意する: 詐欺師は、侵害に関するニュースに便乗して、偽の通知や「サポート」を装ったメールを送ることが多い。
より広範な影響
Doctors Imaging Groupのインシデントは、医療業界が抱える組織的なサイバーセキュリティの弱点を改めて浮き彫りにした。医療プロバイダーが記録のデジタル化を進め、相互接続されたシステムへの依存を深めるなか、中規模の組織でさえ、国家レベルの脅威や金銭目的の攻撃者に直面している。
今回の侵害は、タイムリーな侵害公表の重要性も示している。発見から通知まで約10カ月を要したことは、医療環境におけるフォレンジック調査、データマッピング、規制遵守が依然として抱える課題を浮き彫りにしている。
患者と医療プロバイダーの双方にとって、教訓は明確だ。機微な医療データを保護するには、次のような最新の技術的対策だけでなく、ゼロトラスト、継続的な警戒と透明性も必要である。

