ランサムウェア攻撃により、University of Mississippi Medical Center(UMMC)は大半の診療所を一時閉鎖し、予定された選択的処置を中止するとともに、ITシステムがオフラインのままであることから、手作業による記録に切り替えざるを得なくなった。
インシデントは2026年2月19日未明に検知され、EPIC電子医療記録(EMR)プラットフォームを含むUMMCのネットワークを妨害した。
「攻撃の範囲と今後の対応を評価する中で、連邦当局やサイバー攻撃対応の国内専門家と引き続き連携しています。今回の事態は数日間にわたるものになると見込んでおり、役立つ情報が得られ次第、お知らせします」とUMMCは述べた。これはUMMCがFacebookに投稿した内容だ。
「今回の攻撃は、組織が主要なITシステムを失った際にも最も重要な業務サービスを提供できる、効果的な事業継続計画(BCP)を整備することがいかに不可欠かを、明確に示しています」と、NCC Groupのセキュリティ担当シニアアドバイザー兼ディレクター、Tim Rawlins氏はeSecurityPlanetへのメールで述べた。
同氏は、「医療機関は一般に、この種の攻撃に対して脆弱です。複数のサプライヤーに接続されたシステムを使用しているほか、スタッフは人命救助に注力しており、必ずしもサイバーセキュリティを優先しているわけではありません。また、投資はITシステムのパッチ適用や更新よりも医療機器に向けられています」と説明した。
Tim氏はさらに、「残念ながら、これは病院や医療サービス企業を狙った数多くの攻撃のうち、最新のものにすぎません。人命への影響を顧慮しない犯罪者にとって、こうした組織は格好の標的です」と述べた。
UMMCのランサムウェアインシデントを詳しく見る
ランサムウェア攻撃は、フィッシングメール、認証情報の侵害、パッチ未適用の脆弱性の悪用など、比較的ありふれた侵入口から始まることが多い。
ネットワークへの侵入後、攻撃者は通常、水平移動して権限を昇格させ、重要システムを無効化するよう設計された暗号化ペイロードを展開する。
病院では、電子医療記録(EMR)、画像プラットフォーム、薬局システム、臨床スケジューリングツールが緊密に相互接続されているため、影響がさらに増幅される。
中核システムの1つが妨害されると、患者ケアの複数の領域に急速に影響が波及する可能性がある。
EMRシステムがオフラインになると何が起きるのか
EMRシステムがオフラインになると、病院は手作業の業務フローに切り替えなければならない。継続計画は救命に直結する医療を維持するためのものだが、事務的な負担が増し、緊急性のないサービスは遅延または中止されることが多い。
多くのランサムウェアインシデントでは、攻撃者は二重恐喝の手段を可能にするため、暗号化に先立ってデータを窃取しようとする。そのため、データ窃取が確認されていないからといって、長期的なリスクがなくなるとは限らない。
UMMCにおける業務への影響
ミシシッピ州唯一の大学病院であるUMMCでは、業務への影響が深刻化している。同施設は年間7万人を超える患者を診療し、1万人を超える職員を雇用している。
救急サービスと重症患者治療部門は引き続き稼働しているものの、ランサムウェア攻撃により外来診療所や選択的処置が妨げられ、一部の化学療法の予約にも影響が出ている。
州全体の病院間搬送調整ネットワークであるMississippi MED-COMも影響を受けたが、組み込まれた冗長性により、患者の搬送先調整は中断することなく継続できた。
UMMCの当局者によると、攻撃は同組織のITインフラに影響を及ぼしており、経営陣は封じ込め策として先手を打ってシステムをオフラインにした。
EPIC電子医療記録システムにアクセスできないため、臨床スタッフはペンと紙で患者情報を記録している。
ベッドサイドの監視機器は引き続き機能しているが、バイタルデータは現在、中央のデジタルシステムに統合されておらず、臨床スタッフの業務負担が増している。
連邦政府の対応と進行中の調査
連邦当局は対応を支援している。
「現時点では、何が分かっていて何が分かっていないのかをお伝えするにはまだ早い段階ですが、現在、このインシデントに対して地域および全国からリソースを大規模に投入しています」と、FBI特別捜査官主任のRobert A. Eikhoff氏は述べた。UMMCの記者会見での発言だ。
UMMCは、攻撃の背後にいるグループと接触したことを確認したが、脅威アクターの身元や、身代金の支払いを検討しているかどうかは明らかにしていない。
本稿公開時点で、データ流出は確認されておらず、インシデントは依然として調査の初期段階にある。
医療分野でサイバーレジリエンスを構築する
医療分野におけるランサムウェア対策は、境界防御や定期的なパッチ適用だけにとどまらない。
臨床システムは緊密に相互接続され、患者ケアを支えているため、組織は業務の継続性を維持しながら侵入の可能性を低減する、多層的な制御を導入すべきだ。
- 実装すべきゼロトラストの原則として、強固なネットワークセグメンテーション、臨床システムのマイクロセグメンテーション、厳格な最小権限アクセス制御を導入し、水平移動を制限する。
- 特権・リモート・ベンダーアクセス全体にMFAを適用し、Active Directoryを強化するとともに、異常な認証アクティビティを監視する。
- 適時のパッチ管理、継続的な脆弱性スキャン、サーバー、エンドポイント、接続された医療機器全体の堅牢化された構成を維持する。
- リアルタイムのEDRによる挙動監視ツールを導入し、暗号化活動、認証情報の不正使用、不審な水平移動を検知する。
- 定期的にテスト済みで変更不能なオフラインバックアップを維持し、電子医療記録を含む重要システムを迅速に復旧できるようにする。
- 臨床業務の停止手順を策定し、訓練することで、デジタルシステムが利用できない場合にも患者ケアを安全に継続できるようにする。
- ランサムウェアのシナリオを脆弱性管理プログラムに組み込み、定期的にインシデント対応計画を机上演習でテストする。
これらの対策を総合的に実施することで、ランサムウェアインシデントの封じ込め、業務への影響範囲の限定、臨床環境とIT環境全体の長期的なレジリエンス強化が可能になる。
サイバーセキュリティと患者ケアは相互に結び付いている
UMMCがシステムの復旧とインシデントの全容把握に取り組む中、今回の混乱は、医療分野ではサイバーセキュリティと患者ケアが密接に絡み合っていることを改めて示している。
中核となる臨床サービスが稼働し続けている場合でも、デジタルシステムの喪失は業務フローにすぐさま負荷をかけ、治療を遅らせる可能性がある。
医療機関のリーダーにとって、業務の中断を最小限に抑え、患者ケアを守るには、レジリエントなアーキテクチャ、ネットワークセグメンテーション、定期的にテストされた復旧計画への継続的な投資が不可欠だ。
継続的にアクセスを検証し、暗黙の信頼を低減するよう設計されたゼロトラストソリューションを活用する動きが、こうした現実を背景に医療機関で広がっている。

