発生時期2022年10月
種別ランサムウェア(暗号化より「データ窃取と暴露」を軸にした恐喝)
対象組織Medibank(メディバンク/オーストラリア最大級の医療保険会社)
被害規模現・元顧客約970万人分の個人情報・医療情報が流出。氏名・住所・保険番号・パスポート/免許証番号に加え、精神疾患・中絶・薬物治療などの極めて機微な診療情報も含まれた
主な手口盗まれた認証情報でネットワークに侵入され、大量のデータを窃取された。攻撃者は身代金を要求したが、Medibankは政府方針に従い支払いを拒否。その報復として、盗んだ情報が闇サイト(ダークウェブ)に公開された
情報公開型ランサムの流れ
1認証情報で侵入入口2個人情報を窃取窃取3公開すると脅迫脅迫4身代金拒否→公開結末
  1. 1認証情報で侵入:盗んだ資格情報を悪用
  2. 2個人情報を窃取:970万人分を取得
  3. 3公開すると脅迫:身代金要求
  4. 4身代金拒否→公開:政府方針で不払い

1. 事件の概要

2022年10月、オーストラリア最大級の医療保険会社Medibankが、ランサムウェア攻撃を受けました。攻撃者は、暗号化して業務を止めるより、「機微な個人情報を盗み出し、公開すると脅す」ことを主眼としていました。盗まれたのは、現・元顧客約970万人分——オーストラリアの人口の約3分の1に相当する規模です。

この事件が世界的に注目されたのは、Medibankが「身代金を支払わない」という選択をしたことです。オーストラリア政府は「身代金を払えば犯罪を助長し、次の攻撃を招く」という方針を掲げており、Medibankもそれに従いました。しかし攻撃者は報復として、精神疾患、中絶、薬物・アルコール治療といった、最もデリケートな診療情報を闇サイトに公開しました。「身代金を払わない」ことの正しさと、その一方で払わなければ機微情報が晒される——という、極めて重い問いを社会に突きつけました。

この事件は、「身代金は払うべきか」という難問を象徴しています。払えば犯罪組織を利し、次の標的を生む。しかも払っても公開されない保証はない(チェンジ・ヘルスケアは払っても復旧できませんでした)。だからこそ、公的機関は「払わない」を推奨します。重要なのは、そもそも盗ませない・漏らさない備えです。

2. 被害の内容と規模

図1:被害の規模
約970万人分
流出した現・元顧客の情報
機微な診療情報
精神疾患・中絶・薬物治療などを含む
支払い拒否
政府方針に従い身代金を払わなかった

支払いを拒否した報復として、盗まれた情報が闇サイトに公開されました。払っても払わなくても苦しいのが恐喝の実態です。

流出した情報

被害の深刻さ

これらの情報が闇サイトに公開されたことで、被害者は差別・偏見・脅迫・なりすましなど、深刻な二次被害の危険にさらされました。医療情報は、いったん公開されると取り消せず、本人の尊厳に生涯にわたって関わります。豪州政府は攻撃者(ロシアを拠点とする集団)に対し、制裁を科すなど強い対応をとりました。

医療・健康情報は、個人情報の中でも「最も守るべき、最も漏れてはいけない」情報です。金銭被害は補償できても、病歴が世間に晒された事実は取り消せません。医療・介護・保険・士業など、機微情報を扱う事業者は、特に重い責任を負っています。

3. 原因と手口

図2:「盗んで暴露する」タイプの恐喝の流れ
1 🔑

盗まれた認証情報

委託先担当者のID・パスワードが悪用され、ネットワークに侵入された

2 🛡️

MFAが機能せず

侵入経路で多要素認証が十分に働いておらず、追加の本人確認で止められなかった

3 📤

大量のデータを窃取

暗号化はせず、機微な医療情報を含む大量のデータを持ち出す

4 📢

拒否されて暴露

身代金要求を拒否されると、報復として闇サイトへ段階的に情報を公開した

近年は暗号化せず「盗んで公開する」だけで脅すタイプが増えています。バックアップがあっても、情報流出そのものは防げないためです。

侵入の入り口

攻撃の起点は、盗まれた認証情報(ID・パスワード)でした。ある委託先の担当者の認証情報が悪用されてネットワークに侵入されたとされます。その後の調査報告では、侵入された経路で多要素認証(MFA)が十分に機能していなかったことが問題点として厳しく指摘されました。

「暴露型」という手口

近年のランサムウェアは、データを暗号化せず「盗んで公開する」だけで脅すタイプが増えています。バックアップがあっても、情報を人質に取られれば意味がないからです。特に医療情報のような機微データは「公開されたくない」圧力が強く、攻撃者に狙われやすくなっています。

ここでもやはり、「盗まれた認証情報」と「MFAの不備」が入口でした。Snowflake、チェンジ・ヘルスケア、コロニアル・パイプライン——世界を騒がせた事件の多くが、この同じ弱点を突かれています。多要素認証は、もはや「あれば良い」ではなく「なければ危険」な必須対策です。

4. 対策と教訓

「身代金を払うかどうか」で悩む前に、「盗ませない・漏らさない」備えが第一です。特に機微情報を扱う事業者向けに整理します。

企業がとるべき対策

この事件の教訓は、「身代金を払うか悩む段階では、もう手遅れ」ということです。攻撃者に情報を盗まれた時点で、被害者は危険にさらされます。だからこそ、入口のMFAと、機微情報の厳重な保護、そして“不要な情報を持たない”こと——盗ませない側の対策に、力を注ぐべきです。

5. まとめ

Medibankの事件は、約970万人分の医療情報が流出し、身代金を拒否した結果、最も機微な情報が公開されたという、重い問いを残しました。教訓は——全入口の多要素認証、委託先アクセスの管理、機微情報の厳重保護、不要データの削除。「払うかどうか」で悩まないために、「盗ませない」備えに投資することが、何より確実な守りです。

※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。被害規模・内容は公表時点のものであり、正確な情報は各組織・公的機関の発表をご確認ください。