DentaQuest data breach incident exposed info of 2.6 million accounts

歯科保険給付管理会社DentaQuestでのデータ漏洩により、260万件のアカウントの機密情報が流出したと報じられている。

このセキュリティインシデントは先月、悪名高い恐喝グループ「ShinyHunters」が同社の情報をデータ流出サイトに掲載し、234GBを超えるデータを盗んだと主張したことで発覚した。

攻撃者側の説明によると、同社との合意に至らなかったことを受け、データが公開された。

image
Shiny
出典:

サン・ライフ傘下のデンタクエストは、米国最大級の歯科給付管理会社の一つである。同社は、メディケイド・プログラム、メディケア・アドバンテージ・プラン、雇用主、健康保険プラン、および個人顧客向けに、歯科保険プランと医療機関ネットワークを管理している。

同社によれば、3,500万人の顧客にサービスを提供し、全米50州で事業を展開しており、14万人の歯科医師および歯科専門医からなるネットワークを有している。

6月2日、デンタクエストは自社ウェブサイト上で、ネットワークへの不正アクセスがあったことを認め、この事案により顧客サービスに「限定的な混乱」が生じたと発表した。

「デンタクエストは、当社のネットワークの一部への不正アクセスに関連するサイバーセキュリティインシデントに対し、積極的に対応しています」と声明には記されています

「最初のインシデントを発見した際、当社は直ちに環境の保護、攻撃の封じ込め、および脅威の軽減に向けた措置を講じました。」

「当社のシステムは完全に稼働しており、影響は限定的ながら、引き続きお客様にサービスを提供しています。」

同社はまた、調査を支援し、侵害されたデータを特定するために外部の専門家を起用したと述べた。

昨日、データ漏洩通知サービス「Have I Been Pwned(HIBP)」が流出した情報を分析した結果、260万件のアカウント記録が含まれていることが判明した。具体的には、流出したデータセットから以下の情報が公開されていた:

  • メールアドレス
  • 氏名
  • 電話番号
  • 公的機関発行のID
  • 健康保険情報
  • 性別
  • 生年月日

DentaQuestの声明では、このデータ侵害が同社のお客様に影響を与えたかどうかは確認されていませんが、HIBPは複数の検証方法を用いて漏洩したデータセットの妥当性を確認していることで知られています。

また、HIBPは、流出したレコードの約66%が、他の組織やサービスに影響を与えた過去のインシデントに関する同社のデータベースに既に存在していたと述べている

今回の事件で情報が流出した可能性がある方は、流出したデータによってソーシャルエンジニアリングやフィッシング攻撃のリスクが高まるため、あらゆる連絡に対して注意を払う必要があります。