Unlimited Technology Systems breach impacts 3.8 million people

医療ソフトウェア企業のUnlimited Technology Systemsは、2025年10月に発生したデータ漏洩事件により、380万人以上が影響を受けたと報告した。

同社は今年7月1日、影響を受けた個人の正確な人数を明らかにすることなく、データ漏洩通知のサンプルを当局に提出した。

米国保健社会福祉省(HHS)のデータ漏洩通知ポータルに掲載された情報によると、同社のサーバーが侵害され、3,803,750人のデータが権限のない第三者にさらされたことが明らかになった。

image

Unlimited Technology Systemsは、専門医療提供者向けに財務および収益サイクル管理技術の提供を専門とするソフトウェア企業である。同社のウェブサイトによると、全米で4,500の診療所および6,500の専門医療提供者にサービスを提供しており、年間700億ドル以上の医療純請求額を処理している。

2025年10月、同社は自社の商用データセンター内で不正な活動を検知し、調査を開始したところ、ハッカーが5日間にわたり特定のファイルにアクセスしていたことが判明した。

「2025年10月19日、Unlimited Technology Systemsは自社の商用データセンター内で不正な活動を検知し、サイバーセキュリティフォレンジック企業の協力を得て調査を開始しました」と同社は2026年7月20日に明らかにした

「その調査の結果、2025年10月5日から2025年10月10日までの間に、不正な行為者がファイルにアクセスし、Unlimitedがサービスを提供する医療機関の患者に属する個人情報のコピーを入手した可能性があることが判明しました。」

本件において漏洩の恐れがあるデータの種類は以下の通りです:

  • 氏名
  • 社会保障番号
  • 生年月日
  • 電子メールアドレスおよび郵送先住所
  • 電話番号
  • 人口統計情報
  • 運転免許証やその他の公的身分証明書のスキャン画像
  • 保険証
  • 申込書
  • 健康保険証の番号
  • 請求および給付に関する情報
  • 診療記録番号
  • 診療日
  • 診断情報

同社はこの事案を法執行機関に通報し、2026年7月1日より、影響を受けた患者へのデータ漏洩通知の送付を開始した。

通知によると、ランサムウェアやデータ恐喝グループによる犯行声明は公表されておらず、Unlimited Technology Systems も犯人を特定できていない。

Unlimited Technology Systems社は医療機関に代わって情報を処理しているため、影響を受けた患者は通常、同社自体とは直接的な関係がなく、同社からデータ漏洩の通知を受け取ると戸惑う可能性がある。

機密データの流出に起因するリスクを軽減するため、通知の受領者には、Kroll社を通じて身元監視サービスが提供された。