用語集 最終更新 2026.08.20

Change Healthcareサイバー攻撃

Change Healthcare サイバー攻撃は、2024年2月に発覚した、米国の医療決済・請求処理の共通基盤に対するランサムウェア攻撃です。 米国史上最大の医療情報漏えいであり、「多くの組織が依存する1つの基盤が止まると何が起きるか」を示した代表例として引かれます。

事件の要点(公表情報から)

  • 被害企業は UnitedHealth Group 傘下で、米国の医療請求・保険処理の膨大な量が経由する基盤事業者
  • 攻撃者は ALPHV/BlackCat と呼ばれる RaaS グループ
  • 侵入経路はリモートアクセス用のポータルで、MFA が設定されていなかった(経営陣が議会証言で認めた)
  • 全米の医療機関で請求・支払いが数週間止まり、資金繰りに窮する病院・薬局が続出した
  • 影響を受けた個人は、最終的に約1億9,270万人(2025年7月末時点の届け出。HIPAA Journal 等の集計)——米国人口の半分を超える規模

なぜここまで大きくなったか

  1. 単一障害点への集中 … 多くの医療機関が、請求処理をこの1社経由に依存していた。自社が攻撃されていないのに業務が止まった
  2. 入口は基本の不備 … 巨大企業でも、MFAのない外部入口が1つあれば足りた
  3. データの質 … 医療情報+保険情報+個人情報がまとまっており、漏えいの被害が深い

実務への教訓

  • 自社の「依存先が止まったら」を棚卸しする … 決済・請求・認証・配送のような共通基盤は、契約先の事故が自社の事業停止になる
  • 依存先の障害時の代替手順と連絡経路を平時に決めておく
  • 外部入口の MFA は「推奨」ではなく前提(Colonial Pipeline事件と同じ教訓が3年後に繰り返された)

近い用語との違い

  • サプライチェーン攻撃 … 取引先や供給網経由で侵入する攻撃。この事件は「依存先そのものが落ちた」ケースで、攻撃の向きが違うが、対策(依存先の棚卸し)は共通
  • WannaCry / ランサムウェア … 手口の系譜。この事件は「共通基盤依存」という構造リスクが主題