発生時期2022年10月31日(システム障害の発生)
種別ランサムウェア(委託先を経由したサプライチェーン攻撃/医療機関)
対象組織地方独立行政法人 大阪府立病院機構 大阪急性期・総合医療センター
被害規模電子カルテなどが暗号化され、外来診療・手術・検査が停止。全面的な外来再開までに約2か月(2023年1月11日)を要した。診療報酬にして数十億円規模の影響が生じたとされる
主な手口侵入口は給食を委託していた業者のVPN機器。そこから病院ネットワークに侵入され、パスワードの総当たり(辞書攻撃)などで拡散。ランサムウェア(Phobosの亜種「Elbie」)でサーバーが暗号化された
委託先VPN経由の病院攻撃
1給食委託先のVPNを侵害入口2病院システムを暗号化暗号化3約2か月診療停止被害4委託先も点検教訓
  1. 1給食委託先のVPNを侵害:委託先経由で侵入
  2. 2病院システムを暗号化:電子カルテ停止
  3. 3約2か月診療停止:地域医療が麻痺
  4. 4委託先も点検:サプライチェーン防御

1. 事件の概要

2022年10月31日、大阪急性期・総合医療センターで電子カルテなどのシステムが動かなくなり、原因はランサムウェア攻撃と判明しました。外来診療・手術・各種検査が止まり、地域医療の中核を担う大病院が機能不全に陥りました。外来を全面再開できたのは翌2023年1月——約2か月もの間、通常診療ができない状態が続いたのです。

この事件が特に注目されたのは、侵入口が病院そのものではなく「給食を委託していた業者のVPN機器」だった点です。攻撃者は、守りの手薄な委託先を踏み台にして病院の本丸へ侵入しました。さらに調査で、病院側の内部管理にも「全端末が管理者権限」「パスワードが共通」「脆弱性の放置」といったずさんな体制があったことが明らかになり、被害を大きくした要因として厳しく指摘されました。

この事件は2つの重い教訓を残しました。1つは「委託先(サプライチェーン)の弱点が、自組織の致命傷になる」こと。もう1つは「侵入されたあとに被害を広げないための、内部の基本管理が甘かった」ことです。攻撃は防げなくても、被害の大きさは日頃の備えで大きく変わります。

2. 被害の内容と規模

図1:被害の規模
約2か月
外来の全面再開までにかかった期間
数十億円規模
診療報酬にして生じた影響
給食業者
侵入口となった委託先

外来診療・手術・検査がすべて止まりました。侵入口は病院本体ではなく、給食を委託していた業者のVPN機器でした。

診療への影響

医療機関でのシステム停止は、単なる「業務の不便」では済みません。診療の遅れが、患者の健康や命に直結しかねないのです。だからこそ、病院をはじめ「止まると人に危険が及ぶ」事業では、平時からの備えが特に重要になります。

3. 原因と手口

図2:委託先を踏み台にされ、診療停止に至るまで
1 🍱

委託先のVPNを突破

給食業者のVPN機器の弱点を突いて侵入。病院本体は直接狙われていない

2 🔗

業者経由で院内へ

業者と病院をつなぐネットワークを通って、病院システムへ侵入を広げた

3 🗝️

権限とパスワードの共通化

全端末が管理者権限、パスワードも使い回しで、芋づる式に拡散された

4 🏥

電子カルテを暗号化

外来・手術・検査が停止。全面再開までに約2か月を要した

侵入を100%防ぐのは困難です。だからこそ侵入されても「広げさせない」内部の作り——権限を絞る・パスワードを使い回さない・更新を当てる——が効きます。

①委託先(給食業者)が踏み台にされた

攻撃者はまず、病院に給食を提供していた委託業者のVPN機器の弱点を突いて侵入。そこから、業者と病院をつなぐネットワークを通じて、病院側のシステムへと侵入を広げました。「本体(病院)の守りが固くても、つながっている委託先が弱ければ、そこから破られる」——典型的なサプライチェーン攻撃です。

②侵入後の被害拡大を許した内部管理

調査報告では、病院側の内部管理にも重大な問題があったとされます。

「侵入を100%防ぐ」ことは困難です。だからこそ、侵入されても“広げさせない”内部の作りが重要になります。権限を絞り、パスワードを使い回さず、更新を当てる——地味ですが、この基本の有無で被害の大きさは何倍も変わります。名古屋港やイセトーと同じく、VPNと委託先が鍵でした。

4. 対策と教訓

委託先を持つ組織、そして「止まると困る」業務を抱えるすべての事業者に向けた対策を整理します。

委託先(サプライチェーン)に関する対策

侵入されても広げさせないための対策

この事件の教訓は、「守りは“自組織の中”だけでは完結しない」ということです。つながる委託先まで含めて考え、同時に「侵入されても広がらない」内部の基本(権限の最小化・パスワード・更新・隔離バックアップ)を固める。この両輪が、医療に限らずあらゆる組織の被害を左右します。

5. まとめ

大阪急性期・総合医療センターの事件は、給食委託業者のVPNという「弱い環」から侵入され、電子カルテが約2か月止まったサプライチェーン攻撃でした。さらにずさんな内部管理が被害を拡大させました。教訓は——委託先のセキュリティ確認、管理者権限の最小化、パスワードの使い回し廃止、更新、隔離バックアップ、BCP。攻撃は防げなくても、備えで被害は変えられます。

※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。被害の内容・金額は公表時点のものであり、正確な情報は各組織の公式発表をご確認ください。