ある医薬品流通大手企業が、患者記録を狙うハッカーの標的となった米国の医療関連企業の増え続けるリストに新たに名を連ねました。2026年8月28日に公表されたMcKessonのデータ侵害は、すでに数千万ドル規模の身代金要求を引き起こし、数百万人規模に及ぶ可能性のある患者の機密医療情報を危険にさらしています。
Summary
重要なポイント
- McKessonは2026年8月25日にサードパーティアプリケーションへの不正アクセスを検知し、このインシデントをSECへの提出書類で開示しました。
- 恐喝グループShinyHuntersは、McKessonのSnowflakeおよびSalesforce環境から約2億8400万件のデータレコードを盗んだと主張しています。この数字はデータベースの行数を示すものであり、固有の患者数が確認されたものではありません。
- ハッカーらは、vishing(音声フィッシング)電話を使って従業員をだまし、Oktaのシングルサインオンアカウントを乗っ取ったうえで、8月21日から8月25日までの4日間の間にクラウドシステムへ横移動したと述べています。
- ShinyHuntersは55,236,150ドルの身代金を要求し、McKessonに72時間以内の回答を求めましたが、同社は応じなかったとされています。
- McKessonは断続的なサービス低下を認めましたが、影響を受けた人数や受け取った身代金要求の内容については明らかにしませんでした。
侵害の概要とShinyHuntersの主張
McKesson自身の開示は慎重な言い回しで詳細に乏しいものでしたが、物語の核心は認められました。すなわち、侵入者がサードパーティアプリケーションに侵入し、同社が気づく前にデータを持ち出したということです。このMcKessonのデータ侵害は2026年8月25日に社内で最初に検知され、同社は証券取引委員会(SEC)に対し、調査はまだ「初期段階」にあり、このインシデントが財務的に重要かどうかはまだ判断していないと伝えました。
McKessonの最高情報・技術責任者であるフランシスコ・フラガ氏は、確認された不正アクセスとデータ流出は「当社の腫瘍学&多診療科および医療・外科事業部門内の一部顧客」に影響したと顧客に説明しました。また、同社はシステムを積極的に切断しておらず、顧客が何らかの対応を取る必要があるとは考えていないと述べつつも、調査は継続中であることを認めました。
ハッカーはどのように侵入したのか
過去2年間で最も活発なデータ恐喝オペレーションの一つとされるShinyHuntersは、Bleeping ComputerとTechCrunchに対し、McKessonの従業員を標的とした音声フィッシング、すなわちvishing電話を通じてアクセスを得たと語りました。同グループによると、このキャンペーンは、ReliaQuestの研究者がすでに複数の標的組織に対して「.claims」という命名規則を用いて追跡していた、より広範なパターンと一致する戦術であり、同社の内部ヘルプデスクまたはITチームを装うために作成されたなりすましドメイン「mckesson[.]claims」に依存していました。
攻撃者が従業員をだまして認証情報を渡させることに成功すると、Oktaのシングルサインオンアカウントを乗っ取りました。そこからShinyHuntersは、同社の患者および業務データの大部分が保存されているSalesforceおよびSnowflakeのクラウド環境へと横移動したと述べています。
何が盗まれたとされているのか
今回のインシデントを際立たせているのは、盗まれたとされるデータの規模です。ShinyHuntersはBleeping Computerに対し、8月21日から8月25日までの4日間で約1テラバイトのデータを流出させ、そのうちSnowflake環境だけで約2億8400万件のデータレコードを得たと述べました。同グループはその後、この数字は生のデータベース行数を示すものであり、固有の患者数が確認されたものではないと説明し、実際に何人の個人が含まれているのかを判断するための分析はまだ完了していないと認めました。
この違いは重要です。つまり、McKessonのデータ侵害の真の規模は、ハッカー自身の説明においてさえ依然として不確実であり、McKessonも独自の推計を示していないということです。
正確な人数はともかく、盗まれたとされるデータのカテゴリは広範に及びます。ShinyHuntersによれば、このデータには氏名、自宅住所、生年月日、社会保障番号、患者ID、電話番号、メールアドレス、メディケイド番号、医療記録番号、薬剤およびアレルギー情報、疾病、障害、予約の詳細、医師情報が含まれています。同グループはまた、盗まれたファイルには、故人や末期患者に関する情報、処方箋および薬剤配送記録、請求書、社内コミュニケーション、そしてMcKessonのサービスを利用する医療提供者やクリニックに紐づく情報も含まれていると主張しています。TechCrunchは、漏えいデータのごく一部のサンプルを公開記録と照合して検証したと報じていますが、より広範な主張については、外部研究者やMcKesson自身による独立した確認は行われていません。
患者記録とは別に、ハッカーらはMcKessonの従業員情報――自宅住所を含む――も流出データに含まれていると述べており、影響は同社の顧客基盤を超えて広がっています。
5520万ドル超の最後通牒とMcKessonの対応
ここでの最終目的は、単なる窃取ではなく恐喝であるように見えます。ShinyHuntersはBleeping Computerに対し、8月25日にデータ窃取を完了した直後にMcKessonへ連絡し、正確に55,236,150ドルの身代金を要求し、72時間の回答期限を与えたと述べました。同グループによれば、McKessonはこの要求に一切応じなかったとされています。
公の場でMcKessonは、限定的な説明に終始しています。広報担当のクリスティナ・チャン氏はTechCrunchに対し、同社は「すべての事業分野で事業を継続している」と述べ、システム内部で継続的な不正活動が行われているとは考えていないとしました。同社は、今回のインシデントに関連して顧客が断続的なサービス低下を経験する可能性があることは認めましたが、身代金要求の詳細や、データが影響を受けた個人の数に関する具体的な質問には回答を拒みました。
この沈黙自体が注目に値します。なぜこれが重要なのか。McKessonのように患者データを大規模に扱う企業が、どれだけ多くの人々が影響を受けたのかを明らかにしない場合、患者、医療提供者、規制当局は実際のリスクの大きさを推測するしかありません――そして、その不確実性は最初のニュースが消えた後も長く尾を引く傾向があります。
拡大する医療分野へのサイバー攻撃のパターン
McKessonは孤立した事例ではなく、米国の医療およびメドテック企業に対する急速に拡大する攻撃の波における最新の一件です。つい先週、医療機器メーカーのBoston Scientificがサイバー攻撃を受け、ネットワークの大部分がオフラインとなるなど大きな混乱が生じました。これは、同じく医療機器メーカーであるStrykerで以前発生したインシデントを想起させるものであり、そこではハッカーが内部ツールを悪用して数千台の従業員デバイスを遠隔でワイプしました。
アボット・ラボラトリーズとメドトロニックも、ここ数か月の間にサイバー攻撃を経験しています。データ侵害はヘルステック企業TriZettoおよび電子患者記録プロバイダーCareCloudにも影響し、それぞれ300万人以上の患者が影響を受けました。ShinyHunters自身も、Amazon傘下のOne Medicalや歯科保険会社DentaQuestでの侵害、さらにMedtronic、iRhythm、AdaptHealthへの攻撃の犯行声明を出しています。
Health-ISACはすでに、企業アカウントおよびクラウド/SaaSプラットフォームを標的としたソーシャルエンジニアリングを中心とするShinyHuntersの攻撃が増加しているとして、医療機関に警告を発しています。これは、まさにMcKessonに対して用いられたとされる手口と同じです。最も機微な個人データの一部を保有する業界において、同じvishingからクラウド侵害へと至るパターンが繰り返されていることは、攻撃者が一貫して成功する手法を見つけたことを示唆しており、ShinyHuntersのようなグループに関連する医療分野へのサイバー攻撃が減速する兆しは見られません。
FAQ
McKessonのデータ侵害の責任者は誰ですか?
ハッカーグループShinyHuntersがサイバー攻撃の犯行声明を出しており、McKessonの従業員を標的としたvishing電話とソーシャルエンジニアリングによってアクセスを得たと述べています。
McKessonへのサイバー攻撃でどのようなデータが盗まれましたか?
ShinyHuntersは、個人情報および保護対象保健情報を含む約2億8400万件のデータレコードに加え、自宅住所などの従業員の個人データを取得したと主張しています。この数字はデータベースの行数を示すものであり、固有の患者数が確認されたものではありません。
ハッカーはどのようにしてMcKessonのシステムにアクセスしましたか?
ハッカーによれば、vishing電話によって従業員をだまして認証情報を入手し、それを使ってOktaのシングルサインオンアカウントを乗っ取りました。そこから攻撃者は、McKessonのクラウド上のSalesforceおよびSnowflake環境へ移動してデータを抽出しました。
McKessonはハッカーから要求された身代金を支払いましたか?
McKessonは、身代金支払いに関する詳細の開示を拒否しています。ShinyHuntersは、72時間の期限付きで55,236,150ドルを要求したものの、McKessonはこの要求に一切応じなかったと述べています。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”McKessonのデータ侵害の責任者は誰ですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ハッカーグループShinyHuntersがサイバー攻撃の犯行声明を出しており、McKessonの従業員を標的としたvishing電話とソーシャルエンジニアリングによってアクセスを得たと述べています。”}},{“@type”:”Question”,”name”:”McKessonへのサイバー攻撃でどのようなデータが盗まれましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ShinyHuntersは、個人情報および保護対象保健情報を含む約2億8400万件のデータレコードに加え、自宅住所などの従業員の個人データを取得したと主張しています。この数字はデータベースの行数を示すものであり、固有の患者数が確認されたものではありません。”}},{“@type”:”Question”,”name”:”ハッカーはどのようにしてMcKessonのシステムにアクセスしましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ハッカーによれば、vishing電話によって従業員をだまして認証情報を入手し、それを使ってOktaのシングルサインオンアカウントを乗っ取りました。そこから攻撃者は、McKessonのクラウド上のSalesforceおよびSnowflake環境へ移動してデータを抽出しました。”}},{“@type”:”Question”,”name”:”McKessonはハッカーから要求された身代金を支払いましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”McKessonは、身代金支払いに関する詳細の開示を拒否しています。ShinyHuntersは、72時間の期限付きで55,236,150ドルを要求したものの、McKessonはこの要求に一切応じなかったと述べています。”}}]}
本記事は人工知能の支援を受けて作成され、編集チームによる確認を経ています。

