サイバーセキュリティ Sep 1, 2026ブックマークに追加

サイバー攻撃が2026年8月にペースメーカーに影響を与え、数百万件の患者データが流出しました。医療分野は水道やエネルギーと並び、定期的に標的とされる重要インフラの一つとなっています。
2026年8月、McKesson — 世界最大級の医薬品流通業者の一つ — が大規模なデータ侵害を認めた。犯行を主張するShinyHuntersは、5520万ドルの身代金を要求している。同時に、医療機関を標的とした一連のサイバー攻撃により、ペースメーカーを含む接続型医療機器が影響を受けた。医療は、重要インフラに対するサイバー攻撃の新たなフロンティアとなっている。
McKesson自体、およびそのシステムに依存する医療機関、薬局、パートナーが直接影響を受ける。さらに広く見ると、接続型医療機器(IoMT:Internet of Medical Things)を導入する病院やクリニック、例えば心臓モニター、ペースメーカー、植込み型除細動器などが該当する。これらのデバイスを使用する患者も直接的なリスクにさらされている。
ShinyHuntersは、大規模なデータ窃盗を専門とするグループとして知られている。これまでにTokopedia(2020年、9100万件)、AT&T(2024年、7000万件の記録)、Ticketmaster(2024年、5億人の顧客データ)などを標的にしてきた。彼らの手口は、データを流出させた上で、身代金を支払わなければ公開または販売すると脅すというものだ。
McKessonに関しては、数百万件に及ぶ可能性のある患者記録、医療データ、医薬品サプライチェーンのデータが露出している。5520万ドルという要求額は、この侵害の規模の大きさを物語っている。
接続型医療機器には、セキュリティ研究者の間でよく知られた脆弱性が存在する:
米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は2026年7月に100以上の水道システムが攻撃を受けたことを警告し、8月末には米国の重要インフラの構造的脆弱性に関する厳しい報告書を発表した。医療分野も同じ道をたどっている。
ペースメーカーへの攻撃は、データ領域を超えて患者の身体的安全にまで影響を及ぼす。このシナリオは、2010年代から研究者(Billy Rios氏、IOActive)によって理論化されてきたが、2026年になって初めて現実のものとなった。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。
CISA et la résilience des infrastructures critiques américaines en 2026