発生時期2024年2月12日(侵入開始)/2月21日(障害の表面化)
種別ランサムウェア(医療決済インフラへの攻撃)
対象組織Change Healthcare(チェンジ・ヘルスケア/米ユナイテッドヘルス傘下の医療決済大手)
被害規模全米の医療費請求(保険請求)の約4割を処理する基盤が停止し、多くの病院・薬局で会計や薬の受け渡しに支障。約1億人分の個人・医療情報が流出。身代金約2,200万ドル(当時のレートで約33億円)を支払ったが、データは戻らなかった
主な手口攻撃グループ「ALPHV/BlackCat」が、多要素認証(MFA)が設定されていないリモート接続の入り口から侵入。約9日間かけて内部を移動し、6TBのデータを盗み出したうえでシステムを暗号化した
医療決済インフラ停止の流れ
1侵入初期アクセス2ランサム展開暗号化3全米の請求が麻痺被害4インフラ依存の脆さ教訓
  1. 1侵入:認証情報等から侵入
  2. 2ランサム展開:決済システムを停止
  3. 3全米の請求が麻痺:医療費請求の4割が停止
  4. 4インフラ依存の脆さ:一社停止の連鎖影響

1. 事件の概要

2024年2月、アメリカの医療決済大手「チェンジ・ヘルスケア」がランサムウェア攻撃を受けました。同社は、病院や薬局と保険会社の間の「医療費の請求・支払い」を仲介する巨大な決済インフラで、全米の医療費請求の約4割(年間約150億件)を処理していました。

そのシステムが止まった結果、全米各地の病院・薬局で「保険請求ができない」「薬を保険で出せない」といった混乱が連鎖。患者が薬を受け取れない、医療機関にお金が入らず経営が逼迫する、といった深刻な事態が全国規模で広がりました。攻撃したのは「ALPHV/BlackCat」というグループで、同社は約2,200万ドル(当時のレートで約33億円)もの身代金を支払いましたが、それでもデータは完全には戻りませんでした。

この事件の教訓は衝撃的です。全米の医療を麻痺させた攻撃の入り口は、たった1つの「多要素認証(MFA)が設定されていなかったサーバー」でした。巨大企業の防御も、たった1か所の基本的な設定漏れから崩されます。逆に言えば、基本を1つずつ潰すことが、最も費用対効果の高い守りだということです。

2. 被害の内容と規模

図1:被害の規模
約1億人分
流出した個人・医療情報
約4割
停止した全米の医療費請求処理
約33億円
支払った身代金(データは戻らず)

約2,200万ドルの身代金を払ってもデータは戻りませんでした。復旧・対応費用は数千億円規模にのぼったとされます。

社会インフラとしての被害

情報流出と金銭被害

ここでも「身代金を払っても解決しない」という現実が繰り返されました。むしろ、支払いは犯罪組織の資金源となり、次の攻撃を招きます。日本の関係当局も「身代金の支払いに応じない」ことを基本方針としています。

3. 原因と手口

図2:多要素認証の欠如から始まった攻撃の流れ
1 🔑

MFAなしの入口

多要素認証が設定されていないリモート接続サーバーに、盗んだID・パスワードでログイン

2 🕸️

約9日間の潜伏

気づかれないままネットワーク内を移動し、重要システムへ到達

3 📤

6TBを窃取

暗号化の前に、大量のデータを外部へ持ち出す

4 🏥

医療インフラ停止

システムを暗号化して恐喝。病院・薬局の会計や薬の受け渡しに支障が出た

起点はたった1つ——多要素認証(MFA)がなかったこと。IDとパスワードは漏れる前提で、必ずもう一段の本人確認を重ねてください。

入り口は「多要素認証の欠如」

後の調査で、攻撃の起点は多要素認証(MFA)が設定されていなかった、外部からのリモート接続サーバーだったことが判明しました。どこかで盗まれたIDとパスワードだけで、追加の本人確認なしにログインできてしまったのです。

攻撃の流れ

  1. 侵入:MFAのないリモート接続口から、盗んだ認証情報でログイン。
  2. 潜伏・拡散:約9日間かけてネットワーク内を移動し、重要システムへ到達。
  3. データ窃取:暗号化の前に6TBものデータを外部へ持ち出す。
  4. 暗号化と恐喝:システムを暗号化して業務を停止させ、身代金を要求(二重恐喝)。
「多要素認証(MFA)」は、いまや最重要の基本対策です。IDとパスワードは漏れる前提で考え、「もう一つの本人確認(スマホの承認・ワンタイムコードなど)」を必ず重ねる。これがあれば、たとえパスワードが盗まれても侵入をかなり防げます。セブンペイやバンダイチャンネルも、根っこは「認証の甘さ」でした。

4. 対策と教訓

「巨大企業がたった1つの設定漏れで倒れる」なら、中小企業も同じ原理で守れます。基本を1つずつ潰すことが、いちばん効きます。

企業がとるべき対策

この事件がくれる最大の学びは、「MFA(多要素認証)を1か所も欠かさない」ことの重要さです。難しい高度な対策より、まず全部の入り口にMFA——これだけで、世界を揺るがした攻撃の入り口は塞げたのです。今日からでも始められる、最も費用対効果の高い一手です。

5. まとめ

チェンジ・ヘルスケアの事件は、たった1つの「MFAなしの入り口」から全米の医療が麻痺し、約1億人分の情報が流出したという、基本の重要さを世界に突きつけた出来事でした。多額の身代金を払ってもデータは戻りませんでした。教訓は明快です——すべての入り口に多要素認証、切り離したバックアップ、そして依存先が止まっても回す備え。企業の規模を問わず、守りの原理は同じです。

※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。被害規模などの数値は公表時点のもので、為替換算はおおよその目安です。正確な情報は公式発表をご確認ください。