侵入口は「給食業者のVPN」——委託先の弱点から電子カルテが約2か月止まった
| 発生時期 | 2022年10月31日(システム障害の発生) |
|---|---|
| 種別 | ランサムウェア(委託先を経由したサプライチェーン攻撃/医療機関) |
| 対象組織 | 地方独立行政法人 大阪府立病院機構 大阪急性期・総合医療センター |
| 被害規模 | 電子カルテなどが暗号化され、外来診療・手術・検査が停止。全面的な外来再開までに約2か月(2023年1月11日)を要した。診療報酬にして数十億円規模の影響が生じたとされる |
| 主な手口 | 侵入口は給食を委託していた業者のVPN機器。そこから病院ネットワークに侵入され、パスワードの総当たり(辞書攻撃)などで拡散。ランサムウェア(Phobosの亜種「Elbie」)でサーバーが暗号化された |
2022年10月31日、大阪急性期・総合医療センターで電子カルテなどのシステムが動かなくなり、原因はランサムウェア攻撃と判明しました。外来診療・手術・各種検査が止まり、地域医療の中核を担う大病院が機能不全に陥りました。外来を全面再開できたのは翌2023年1月——約2か月もの間、通常診療ができない状態が続いたのです。
この事件が特に注目されたのは、侵入口が病院そのものではなく「給食を委託していた業者のVPN機器」だった点です。攻撃者は、守りの手薄な委託先を踏み台にして病院の本丸へ侵入しました。さらに調査で、病院側の内部管理にも「全端末が管理者権限」「パスワードが共通」「脆弱性の放置」といったずさんな体制があったことが明らかになり、被害を大きくした要因として厳しく指摘されました。
外来診療・手術・検査がすべて止まりました。侵入口は病院本体ではなく、給食を委託していた業者のVPN機器でした。
給食業者のVPN機器の弱点を突いて侵入。病院本体は直接狙われていない
業者と病院をつなぐネットワークを通って、病院システムへ侵入を広げた
全端末が管理者権限、パスワードも使い回しで、芋づる式に拡散された
外来・手術・検査が停止。全面再開までに約2か月を要した
侵入を100%防ぐのは困難です。だからこそ侵入されても「広げさせない」内部の作り——権限を絞る・パスワードを使い回さない・更新を当てる——が効きます。
攻撃者はまず、病院に給食を提供していた委託業者のVPN機器の弱点を突いて侵入。そこから、業者と病院をつなぐネットワークを通じて、病院側のシステムへと侵入を広げました。「本体(病院)の守りが固くても、つながっている委託先が弱ければ、そこから破られる」——典型的なサプライチェーン攻撃です。
調査報告では、病院側の内部管理にも重大な問題があったとされます。
委託先を持つ組織、そして「止まると困る」業務を抱えるすべての事業者に向けた対策を整理します。
大阪急性期・総合医療センターの事件は、給食委託業者のVPNという「弱い環」から侵入され、電子カルテが約2か月止まったサプライチェーン攻撃でした。さらにずさんな内部管理が被害を拡大させました。教訓は——委託先のセキュリティ確認、管理者権限の最小化、パスワードの使い回し廃止、更新、隔離バックアップ、BCP。攻撃は防げなくても、備えで被害は変えられます。