身代金を払わない——その方針を貫いた結果、最も機微な医療情報が公開された
| 発生時期 | 2022年10月 |
|---|---|
| 種別 | ランサムウェア(暗号化より「データ窃取と暴露」を軸にした恐喝) |
| 対象組織 | Medibank(メディバンク/オーストラリア最大級の医療保険会社) |
| 被害規模 | 現・元顧客約970万人分の個人情報・医療情報が流出。氏名・住所・保険番号・パスポート/免許証番号に加え、精神疾患・中絶・薬物治療などの極めて機微な診療情報も含まれた |
| 主な手口 | 盗まれた認証情報でネットワークに侵入され、大量のデータを窃取された。攻撃者は身代金を要求したが、Medibankは政府方針に従い支払いを拒否。その報復として、盗んだ情報が闇サイト(ダークウェブ)に公開された |
2022年10月、オーストラリア最大級の医療保険会社Medibankが、ランサムウェア攻撃を受けました。攻撃者は、暗号化して業務を止めるより、「機微な個人情報を盗み出し、公開すると脅す」ことを主眼としていました。盗まれたのは、現・元顧客約970万人分——オーストラリアの人口の約3分の1に相当する規模です。
この事件が世界的に注目されたのは、Medibankが「身代金を支払わない」という選択をしたことです。オーストラリア政府は「身代金を払えば犯罪を助長し、次の攻撃を招く」という方針を掲げており、Medibankもそれに従いました。しかし攻撃者は報復として、精神疾患、中絶、薬物・アルコール治療といった、最もデリケートな診療情報を闇サイトに公開しました。「身代金を払わない」ことの正しさと、その一方で払わなければ機微情報が晒される——という、極めて重い問いを社会に突きつけました。
支払いを拒否した報復として、盗まれた情報が闇サイトに公開されました。払っても払わなくても苦しいのが恐喝の実態です。
これらの情報が闇サイトに公開されたことで、被害者は差別・偏見・脅迫・なりすましなど、深刻な二次被害の危険にさらされました。医療情報は、いったん公開されると取り消せず、本人の尊厳に生涯にわたって関わります。豪州政府は攻撃者(ロシアを拠点とする集団)に対し、制裁を科すなど強い対応をとりました。
委託先担当者のID・パスワードが悪用され、ネットワークに侵入された
侵入経路で多要素認証が十分に働いておらず、追加の本人確認で止められなかった
暗号化はせず、機微な医療情報を含む大量のデータを持ち出す
身代金要求を拒否されると、報復として闇サイトへ段階的に情報を公開した
近年は暗号化せず「盗んで公開する」だけで脅すタイプが増えています。バックアップがあっても、情報流出そのものは防げないためです。
攻撃の起点は、盗まれた認証情報(ID・パスワード)でした。ある委託先の担当者の認証情報が悪用されてネットワークに侵入されたとされます。その後の調査報告では、侵入された経路で多要素認証(MFA)が十分に機能していなかったことが問題点として厳しく指摘されました。
近年のランサムウェアは、データを暗号化せず「盗んで公開する」だけで脅すタイプが増えています。バックアップがあっても、情報を人質に取られれば意味がないからです。特に医療情報のような機微データは「公開されたくない」圧力が強く、攻撃者に狙われやすくなっています。
「身代金を払うかどうか」で悩む前に、「盗ませない・漏らさない」備えが第一です。特に機微情報を扱う事業者向けに整理します。
Medibankの事件は、約970万人分の医療情報が流出し、身代金を拒否した結果、最も機微な情報が公開されたという、重い問いを残しました。教訓は——全入口の多要素認証、委託先アクセスの管理、機微情報の厳重保護、不要データの削除。「払うかどうか」で悩まないために、「盗ませない」備えに投資することが、何より確実な守りです。