マッケソンのデータ侵害:ハッカーは2億8400万件の記録を盗んだと主張し、5500万ドルを要求
重要ポイント
- •マッケソンは2026年8月25日に不正アクセスを最初に把握し、その後SEC提出書類で事案を開示した。
- •ShinyHuntersは約2億8400万件のデータ行を持ち出したと主張しているが、固有患者数の確認値ではない。
- •今回の侵入は、vishing通話で認証情報を奪い、Oktaのシングルサインオンアカウントを乗っ取る手口から始まった。
- •ShinyHuntersは55,236,150ドルを要求し、マッケソンに72時間の回答期限を与えたと述べている。
- •マッケソンは事業継続を示し、一部で断続的なサービス低下があったとしたが、影響を受けた人数は開示しなかった。

マッケソンのデータ侵害:ハッカーは2億8400万件の記録を盗んだと主張し、5500万ドルを要求
大手医薬品流通企業マッケソンは、患者記録を狙うハッカーの標的となった最新の米国医療機関となった。2026年8月28日に公表されたマッケソンのデータ侵害は、数千万ドル規模とされる身代金要求を招き、数百万人の患者に影響し得る機微な医療情報への懸念を高めている。マッケソンは医療供給網の中核に位置しているため、同社の業務データや患者データが関わる侵害は、同社だけでなく、その流通やサービスに依存する医療機関、クリニック、顧客にも影響を及ぼす。
重要ポイント
マッケソンは2026年8月25日に第三者アプリケーションへの不正アクセスを検知し、その事案をSEC提出書類で開示した。
恐喝グループShinyHuntersは、マッケソンのSnowflakeおよびSalesforce環境から約2億8400万件のデータを盗んだと主張しているが、この数字はデータベースの行数を示すもので、確認済みの固有患者数ではない。
ハッカーはvishing通話で従業員をだまし、Oktaのシングルサインオンアカウントを乗っ取り、その後8月21日から8月25日までの4日間にわたってクラウド環境へ横展開したと述べている。
ShinyHuntersは55,236,150ドルの身代金を要求し、マッケソンに72時間の回答期限を与えたが、同社は応じなかったとされる。
マッケソンは断続的なサービス低下を確認した一方、影響を受けた人数や受け取った身代金要求額は明らかにしなかった。
侵害とShinyHuntersの主張
マッケソンの開示は簡潔で詳細に乏しかったが、侵入者が第三者アプリケーションにアクセスし、同社が気付く前にデータを持ち出したという事案の核心は確認された。マッケソンのデータ侵害は2026年8月25日に社内で最初に把握され、同社は証券取引委員会に対し、調査はまだ「初期段階にある」と説明した。また、今回の事案が財務上重要かどうかはまだ判断できていないとも述べた。
マッケソンの最高情報・技術責任者フランシスコ・フラガ氏は顧客に対し、確認された不正アクセスとデータ流出は「当社のOncology & MultispecialtyおよびMedical-Surgical事業部門に属する一部の顧客」に影響したと伝えた。同氏は、同社がシステムを予防的に切断することはなく、顧客が対応する必要はないと考えているとも述べたが、調査は継続中だと認めた。
ハッカーはどう侵入したのか
ShinyHuntersは、最も活動的なものの一つとされるlookalikeドメイン、mckesson[.]claimsを用意し、同社の社内ヘルプデスクまたはITチームになりすましたとされる。ReliaQuestの研究者は、複数の標的組織にわたって「.claims」という命名パターンを使った同様の攻撃をすでに追跡していた。
ハッカーによると、彼らはソーシャルエンジニアリングで従業員をだまして認証情報を入手し、その後Oktaのシングルサインオンアカウントを乗っ取った。そこからShinyHuntersは、マッケソンのSalesforceおよびSnowflakeのクラウド環境へ移動し、同社の患者データや業務データの大部分が保存されている領域に पहुंचいたという。
盗んだと主張するデータ
この事件が際立つのは、盗難の規模だ。ShinyHuntersはBleeping Computerに対し、8月21日から8月25日までの4日間で約1テラバイトのデータを持ち出し、Snowflake環境だけで約2億8400万件のデータが得られたと語った。その後同グループは、この数字は確認済みの固有患者数ではなく、生のデータベース行数を示すものだと説明し、実際に何人分が含まれているかを完全には分析していないと認めた。
この区別は重要だ。つまり、マッケソンのデータ侵害の実際の規模は、ハッカー自身の説明を踏まえてもなお不明確であり、マッケソンも独自の推計を示していない。
正確な人数にかかわらず、盗まれたとされるデータの範囲は広い。ShinyHuntersによれば、その中には氏名、自宅住所、生年月日、Social Security number、患者ID、電話番号、メールアドレス、Medicaid番号、医療記録番号、投薬・アレルギー情報、疾病、障害、診療予約の詳細、医師情報が含まれる。さらに、死亡した患者や末期患者に関する記録、処方・薬剤配送記録、請求書、社内コミュニケーション、マッケソンのサービスを利用する医療提供者やクリニックに関する情報も含まれると主張している。TechCrunchは漏えいデータの一部を公的記録と照合して確認したと報じたが、これら広範な主張は外部研究者やマッケソン自身によって独立確認されていない。
患者記録とは別に、ハッカーは自宅住所を含む従業員情報も持ち出されたと主張しており、影響は顧客基盤を超えて広がっている。
5500万ドルの最後通告とマッケソンの対応
この攻撃は、単なる窃取ではなく恐喝も目的だったようだ。ShinyHuntersはBleeping Computerに対し、8月25日にデータ窃取を終えた直後にマッケソンへ連絡し、正確に55,236,150ドルの身代金を要求、72時間以内の回答期限を与えたと述べた。同グループによれば、マッケソンはこの要求に一切応じなかったという。
公の場でのマッケソンの対応は限定的だ。広報担当のクリスティナ・チャン氏はTechCrunchに対し、同社は「すべての事業分野で事業を継続している」と述べ、システム内で継続的な不正活動はないと考えているとした。同社は、今回の件に関連して顧客が断続的なサービス低下を経験する可能性があることは認めたが、身代金要求や影響を受けた人数に関する質問には答えなかった。
この非開示自体が重要だ。マッケソン規模で患者データを扱う企業が、何人に影響があったのかを明らかにしない場合、患者、医療提供者、規制当局は実際の被害範囲を推測するしかなく、その不透明さは最初の報道が薄れても長く残りがちだ。
医療分野のサイバー攻撃が拡大する流れ
マッケソンは孤立した事例ではない。米国の医療・医療機器関連企業を狙う急速な攻撃の波の最新例にすぎない。先週は医療機器メーカーのBoston Scientificがサイバー攻撃を受け、ネットワークの大部分が停止するなど大きな混乱が生じた。これは、ハッカーが社内ツールを悪用して数千台の従業員端末を遠隔消去したとされる同業Strykerでの以前の事件を想起させる。Abbott LaboratoriesとMedtronicもここ数カ月でサイバー攻撃を経験している。
データ侵害は、医療テック企業TriZettoや電子患者記録プロバイダーCareCloudにも及び、それぞれ300万人超の患者に影響した。ShinyHunters自身も、Amazon傘下のOne Medicalや歯科保険会社DentaQuestでの侵害、さらにMedtronic、iRhythm、AdaptHealthへの攻撃について犯行声明を出している。
Health-ISACはすでに、企業アカウントやクラウド/SaaSプラットフォームを狙ったソーシャルエンジニアリングを軸とするShinyHuntersの攻撃増加について医療機関に警告している。これは、マッケソンに対して行われたとされる手口とまさに同じだ。最も機微な個人データを保有する業界にとって、こうしたvishingからクラウド侵害へ至るパターンが繰り返されていることは、アカウントの保護、第三者アクセス制御、クラウド監視の重要性を改めて浮き彫りにしている。
FAQ
マッケソンのデータ侵害の責任者は誰か
ハッキンググループShinyHuntersがサイバー攻撃の犯行声明を出し、マッケソン従業員を狙ったvishing通話とソーシャルエンジニアリングによってアクセスしたと主張している。
マッケソンへのサイバー攻撃でどのようなデータが盗まれたのか
ShinyHuntersは、個人情報および保護対象の健康情報を含む約2億8400万件のデータ記録に加え、自宅住所などの従業員個人データも取得したと主張している。この数字は、確認済みの固有患者数ではなくデータベース行数を反映している。
ハッカーはどのようにマッケソンのシステムにアクセスしたのか
ハッカーによれば、vishing通話で従業員から認証情報を引き出し、それを使ってOktaのシングルサインオンアカウントを乗っ取った。そこから攻撃者は、マッケソンのクラウド上のSalesforceおよびSnowflake環境に移動してデータを抽出したという。
マッケソンはハッカーの要求した身代金を支払ったのか
マッケソンは、身代金支払いの詳細を開示しなかった。ShinyHuntersは72時間の期限付きで55,236,150ドルを要求し、マッケソンはその要求に応じなかったと述べている。
この記事は人工知能の支援を受けて作成され、編集チームが確認した。