ペースメーカーのハッキング、数百万件のデータ流出:重要インフラを狙うサイバー攻撃の新たなフロンティア「医療」

シリーズ : CISA et la résilience des infrastructures critiques américaines en 2026· エピソード 3/3

サイバーセキュリティ Sep 1, 2026ブックマークに追加

ペースメーカーのハッキング、数百万件のデータ流出:重要インフラを狙うサイバー攻撃の新たなフロンティア「医療」

サイバー攻撃が2026年8月にペースメーカーに影響を与え、数百万件の患者データが流出しました。医療分野は水道やエネルギーと並び、定期的に標的とされる重要インフラの一つとなっています。

何が

2026年8月、McKesson — 世界最大級の医薬品流通業者の一つ — が大規模なデータ侵害を認めた。犯行を主張するShinyHuntersは、5520万ドルの身代金を要求している。同時に、医療機関を標的とした一連のサイバー攻撃により、ペースメーカーを含む接続型医療機器が影響を受けた。医療は、重要インフラに対するサイバー攻撃の新たなフロンティアとなっている。

影響を受ける対象

McKesson自体、およびそのシステムに依存する医療機関、薬局、パートナーが直接影響を受ける。さらに広く見ると、接続型医療機器(IoMT:Internet of Medical Things)を導入する病院やクリニック、例えば心臓モニター、ペースメーカー、植込み型除細動器などが該当する。これらのデバイスを使用する患者も直接的なリスクにさらされている。

McKessonとShinyHunters:データを狙った攻撃

ShinyHuntersは、大規模なデータ窃盗を専門とするグループとして知られている。これまでにTokopedia(2020年、9100万件)、AT&T(2024年、7000万件の記録)、Ticketmaster(2024年、5億人の顧客データ)などを標的にしてきた。彼らの手口は、データを流出させた上で、身代金を支払わなければ公開または販売すると脅すというものだ。

McKessonに関しては、数百万件に及ぶ可能性のある患者記録、医療データ、医薬品サプライチェーンのデータが露出している。5520万ドルという要求額は、この侵害の規模の大きさを物語っている。

医療分野の構造的脆弱性

接続型医療機器には、セキュリティ研究者の間でよく知られた脆弱性が存在する:

  • 固定ファームウェア:アップデートにはFDAやCEの認証が必要で、このプロセスには数か月かかることもあり、その間既知の脆弱性が悪用され続ける
  • セキュリティが不十分なプロトコル:Bluetooth Low Energyやモニタリング用の独自プロトコルは、エンドツーエンドの暗号化がほとんど行われていない
  • フラットなネットワーク:医療機器が病院のITシステムと同じネットワークセグメントを共有していることが多く、作業用PCから心臓モニターへの侵入は容易

分析

米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は2026年7月に100以上の水道システムが攻撃を受けたことを警告し、8月末には米国の重要インフラの構造的脆弱性に関する厳しい報告書を発表した。医療分野も同じ道をたどっている。

ペースメーカーへの攻撃は、データ領域を超えて患者の身体的安全にまで影響を及ぼす。このシナリオは、2010年代から研究者(Billy Rios氏、IOActive)によって理論化されてきたが、2026年になって初めて現実のものとなった。

今すぐ実施すべきこと

  • IoMTネットワークを病院のITシステムから分離(専用VLAN、ゾーン間ファイアウォール)
  • 接続型医療機器とそのファームウェアバージョンを全て棚卸し
  • メーカーに連絡し、利用可能な修正プログラムを入手
  • 医療機器からの異常な外向きトラフィックをネットワークログで監視
リソース

本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。

編集部について
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
この記事は役に立ちましたか?

12 人がこの記事を評価しました

いいね
K
Kenji Araiサイバーセキュリティ専門家
Expert in cybersecurity, meticulous observer, never alarmist, always actionable.
シェア:
サーガ

CISA et la résilience des infrastructures critiques américaines en 2026

  1. 1エクササイズ SILENTSHIELD 2026:CISAレッドチームが2つの重要インフラに侵入、そのうち1つは検知されず27/08/2026
  2. 2CISA KEV: 6件の新たに悪用されている脆弱性 - NetScaler、Linux、SQL Serverに注意28/08/2026
  3. 3ペースメーカーのハッキング、数百万件のデータ流出:重要インフラを狙うサイバー攻撃の新たなフロンティア「医療」01/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
タップして再生、みんなで同じ音を
0··
// 番組表
// 全ステーション
// 楽曲を共有する →
テーマ
探索
インフォメーション