| 発生時期 | 2024年2月12日(侵入開始)/2月21日(障害の表面化) |
| 種別 | ランサムウェア(医療決済インフラへの攻撃) |
| 対象組織 | Change Healthcare(チェンジ・ヘルスケア/米ユナイテッドヘルス傘下の医療決済大手) |
| 被害規模 | 全米の医療費請求(保険請求)の約4割を処理する基盤が停止し、多くの病院・薬局で会計や薬の受け渡しに支障。約1億人分の個人・医療情報が流出。身代金約2,200万ドル(当時のレートで約33億円)を支払ったが、データは戻らなかった |
| 主な手口 | 攻撃グループ「ALPHV/BlackCat」が、多要素認証(MFA)が設定されていないリモート接続の入り口から侵入。約9日間かけて内部を移動し、6TBのデータを盗み出したうえでシステムを暗号化した |
医療決済インフラ停止の流れ
- 1侵入:認証情報等から侵入
- 2ランサム展開:決済システムを停止
- 3全米の請求が麻痺:医療費請求の4割が停止
- 4インフラ依存の脆さ:一社停止の連鎖影響
1. 事件の概要
2024年2月、アメリカの医療決済大手「チェンジ・ヘルスケア」がランサムウェア攻撃を受けました。同社は、病院や薬局と保険会社の間の「医療費の請求・支払い」を仲介する巨大な決済インフラで、全米の医療費請求の約4割(年間約150億件)を処理していました。
そのシステムが止まった結果、全米各地の病院・薬局で「保険請求ができない」「薬を保険で出せない」といった混乱が連鎖。患者が薬を受け取れない、医療機関にお金が入らず経営が逼迫する、といった深刻な事態が全国規模で広がりました。攻撃したのは「ALPHV/BlackCat」というグループで、同社は約2,200万ドル(当時のレートで約33億円)もの身代金を支払いましたが、それでもデータは完全には戻りませんでした。
2. 被害の内容と規模
図1:被害の規模
約2,200万ドルの身代金を払ってもデータは戻りませんでした。復旧・対応費用は数千億円規模にのぼったとされます。
社会インフラとしての被害
- 全米の医療費請求の約4割を処理する決済基盤が停止。
- 多くの病院・薬局で、保険請求や薬の保険適用ができなくなり、会計・調剤が混乱。
- 医療機関にお金が入らず、資金繰りが悪化。米国の医療業界全体に打撃が及んだ。
情報流出と金銭被害
- 推定約1億人分の個人情報・医療情報・社会保障番号などが流出。米国史上最大級の医療情報漏洩とされる。
- 攻撃者は6TBものデータを盗み出したと主張。
- 同社は約2,200万ドル(当時のレートで約33億円)の身代金を支払ったことを認めたが、データは戻らず、復旧・対応費用は数千億円規模にのぼったとされる。
ここでも「身代金を払っても解決しない」という現実が繰り返されました。むしろ、支払いは犯罪組織の資金源となり、次の攻撃を招きます。日本の関係当局も「身代金の支払いに応じない」ことを基本方針としています。
3. 原因と手口
図2:多要素認証の欠如から始まった攻撃の流れ
1
🔑
MFAなしの入口
多要素認証が設定されていないリモート接続サーバーに、盗んだID・パスワードでログイン
2
🕸️
約9日間の潜伏
気づかれないままネットワーク内を移動し、重要システムへ到達
3
📤
6TBを窃取
暗号化の前に、大量のデータを外部へ持ち出す
4
🏥
医療インフラ停止
システムを暗号化して恐喝。病院・薬局の会計や薬の受け渡しに支障が出た
起点はたった1つ——多要素認証(MFA)がなかったこと。IDとパスワードは漏れる前提で、必ずもう一段の本人確認を重ねてください。
入り口は「多要素認証の欠如」
後の調査で、攻撃の起点は多要素認証(MFA)が設定されていなかった、外部からのリモート接続サーバーだったことが判明しました。どこかで盗まれたIDとパスワードだけで、追加の本人確認なしにログインできてしまったのです。
攻撃の流れ
- 侵入:MFAのないリモート接続口から、盗んだ認証情報でログイン。
- 潜伏・拡散:約9日間かけてネットワーク内を移動し、重要システムへ到達。
- データ窃取:暗号化の前に6TBものデータを外部へ持ち出す。
- 暗号化と恐喝:システムを暗号化して業務を停止させ、身代金を要求(二重恐喝)。
「多要素認証(MFA)」は、いまや最重要の基本対策です。IDとパスワードは漏れる前提で考え、「もう一つの本人確認(スマホの承認・ワンタイムコードなど)」を必ず重ねる。これがあれば、たとえパスワードが盗まれても侵入をかなり防げます。
セブンペイや
バンダイチャンネルも、根っこは「認証の甘さ」でした。
4. 対策と教訓
「巨大企業がたった1つの設定漏れで倒れる」なら、中小企業も同じ原理で守れます。基本を1つずつ潰すことが、いちばん効きます。
企業がとるべき対策
- すべてのリモート接続にMFAを付ける:VPN、クラウド、社外からログインできる全システムで多要素認証を必須にする。「1か所でも例外」を作らない。
- 外から入れる入り口を棚卸しする:「どこから社内に入れるのか」を洗い出し、使っていない経路は閉じる。設定漏れの一覧化が第一歩。
- バックアップを切り離して保管する:暗号化されても業務データを取り戻せるよう、隔離バックアップと復元テストを行う。
- 不審な動きを検知する:9日間も潜伏を許さないよう、通常と違うアクセスや大量データ持ち出しを警告する仕組みを持つ。
- 重要な業務ほど「代替手段」を持つ:自社の中核業務や、外部に依存しているサービスが止まったときの回避策を考えておく。
- 取引先の停止も想定する:自社が使う決済・受発注などの外部サービスが止まる可能性も、BCPに織り込む。
5. まとめ
チェンジ・ヘルスケアの事件は、たった1つの「MFAなしの入り口」から全米の医療が麻痺し、約1億人分の情報が流出したという、基本の重要さを世界に突きつけた出来事でした。多額の身代金を払ってもデータは戻りませんでした。教訓は明快です——すべての入り口に多要素認証、切り離したバックアップ、そして依存先が止まっても回す備え。企業の規模を問わず、守りの原理は同じです。
※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。被害規模などの数値は公表時点のもので、為替換算はおおよその目安です。正確な情報は公式発表をご確認ください。