セキュリティ対策
AdaptHealthの情報漏えい(約412万人):健康保険と病状の情報が漏れ、患者は保険の明細と電話を確かめる
米国で在宅医療機器(CPAP、糖尿病用品、酸素など)を届けるAdaptHealthは、2026年6月の不正アクセスで411万5,802人の健康保険と健康の情報が漏れたと米保健福祉省に報告しました。社会保障番号は含まれていません。公式発表とSEC提出書類をもとに、患者がやることと、委託先のアカウントから広がった経路の教訓を整理します。
対象:米国でAdaptHealthからCPAP(睡眠時無呼吸の治療機器)、糖尿病用品、酸素などの在宅医療機器を受け取ったことがある人とその家族、そして委託先に自社システムへのアクセスを渡している組織の担当者。
本記事は、AdaptHealthの公式発表、同社が米証券取引委員会(SEC)に提出した報告書、州当局と米保健福祉省(HHS)の公表、米国政府の案内にもとづく解説で、攻撃の手口は扱いません。
患者が今日やること
通知文を確かめ、問い合わせは公式の番号だけを使う
同社は、現在の連絡先が分かっている対象者全員に通知したとしています。疑問があれば、同社の発表にある(844)958-8963(米国中部時間の平日8:00〜17:30、米国の祝日を除く)に問い合わせます。
通知文が本物かどうか不安なら、同社の公式サイトの発表と、HHSの公開一覧(ocrportal.hhs.gov)を自分で開いて照合してください。照合の手順は 米国の医療情報漏えい6件と、通知の確かめ方 にまとめています。
無料の信用監視に期限内に登録する
同社は、対象者全員に少なくとも12か月間、信用監視(クレジットモニタリング)を含む身元保護サービスを無料で提供するとしています。登録に使うコードと期限は通知文に書かれています。
SSNは漏れていないため、3つの信用情報機関での凍結は必須ではありません。ただ、ほかの事件でSSNが漏れたことがあるなら、この機会に凍結しておくのも一つの方法です。
保険の利用明細(EOB)で、身に覚えのない請求を探す
EOB(Explanation of Benefits)は、保険会社が「誰に・何の医療に・いくら払ったか」を知らせる明細です。米連邦取引委員会(FTC)は、受けていない医療の請求や、知らない医療費の取り立ての連絡を、医療のなりすましの兆候に挙げています。
在宅医療機器の場合は、受け取っていない機器や用品の請求がないかも見てください。Medicareに加入している人は、届く明細の日付とサービスを自分の記録と照らし合わせるよう、Medicareが案内しています。
機器の再注文を名目にした電話では、保険番号を答えない
漏れた情報には、連絡先と健康の情報(どんな機器を使っているか)が含まれ得ます。そのため、あなたの機器の名前を挙げて「交換の時期です」「保険の確認が必要です」と言う電話も、それだけでは本物の証拠になりません。
その場で保険番号やMedicare番号を答えずにいったん切り、AdaptHealthの請求書や機器に書かれた番号か、処方した医師に自分からかけ直してください。Medicareは、Medicareが電話で何かを売り込んだり自宅を訪ねたりすることはないとしています。見分け方の基本は フィッシングとは を参照してください。
おかしな請求を見つけたら、記録を取り寄せて報告する
FTCは、心当たりのない請求を見つけたら、関係する医療機関から自分の記録を取り寄せて確認し、誤りを書面で伝え、IdentityTheft.govで回復の計画を作るよう勧めています。Medicare番号が使われた疑いがあれば、1-800-MEDICARE(1-800-633-4227)に連絡します。
何が起きたのか(AdaptHealthの発表とSECへの報告書から)
以下は、AdaptHealthの公式発表、SECへの報告書(Form 8-K)、州当局と報道で確認できるHHSへの報告の内容です。
2026年6月5日
同社によれば、不正アクセスが起きた日。6月15日
データを手に入れたと主張する第三者から、同社に連絡があった。同社はこの日に攻撃を把握したとしている。6月27日
データの性質と量から、この事案を投資家に開示すべき重要な事案と判断。7月2日
SECに報告書(Form 8-K)を提出。原因と、持ち出されたデータの種類を説明した。8月14日
同社サイトに通知を掲載。対象者への通知と、12か月以上の無料の身元保護サービスを案内。8月21日ごろ
バーモント州司法長官が、同州の住民4万8,000人超が対象になったと公表(報道による)。9月上旬
HHS公民権局の公開一覧に、411万5,802人として掲載された(報道による)。
- 会社
- AdaptHealth。米国でCPAP、糖尿病用品、酸素などの在宅医療機器と用品を患者に届ける会社
- 漏れた情報
- 氏名、連絡先、属性情報、健康保険の情報、健康の情報(8月14日の発表)
- 含まれないもの
- 社会保障番号、金融口座、クレジットカード・デビットカード、銀行口座の情報。同社は対象のシステムでSSNを集めていないとしている
- 原因(SECへの報告書)
- 外部の委託先に関わる利用者のセッションが、ソーシャルエンジニアリング(人をだまして情報やアクセスを得る手口)で乗っ取られた
- アクセスされた範囲(同)
- クラウド上の業務アプリ(患者管理システム、文書保管の仕組みなど)。保険請求に使うパスワードを保存したファイルが持ち出され、外部の電子カルテのポータルにもアクセスされた
- 同社の対応
- 該当アカウントの停止、認証情報のリセット、アクセス制御の追加。法執行機関に通報し、外部の専門家と調査。業務と患者への提供に重大な影響はないとしている
- 問い合わせ
- (844)958-8963(米国中部時間の平日8:00〜17:30、米国の祝日を除く)
人数の読み方
411万5,802人は、HHS公民権局の公開一覧への報告として報じられている数字です。同社の8月14日の発表には人数が書かれていません。ネット上にはデータを持ち出した側の主張もありますが、本記事は扱いません。通知が届いていなくても、連絡先が古い人には届いていない可能性があります。
委託先のアカウント1つから、どこまで届いたか
DentaQuestの事案(DentaQuestの情報漏えい)では、だまされたのは自社の従業員で、対策の中心は多要素認証とヘルプデスクの本人確認でした。AdaptHealthの報告書で目立つのは別の点です。入り口が外部の委託先で、そこから自社のクラウドを越えて、取引先のシステムにまで届いています。
外部の委託先に関わる利用者のセッション
ソーシャルエンジニアリングで乗っ取られた
↓
自社のクラウド上の業務アプリ
患者管理システム・文書保管の仕組み → 患者の情報を持ち出し
↓
保険請求用のパスワードを保存したファイル
持ち出しを確認
↓
外部の電子カルテのポータル
アクセスを確認(自社の外のシステム)
この並びから引き出せる一般的な教訓は2つです。委託先のアカウントは自社の従業員と同じ強さで守られているとは限らないこと。そして、ファイルに保存された共有パスワードは、1か所の侵入を取引先のシステムへの侵入に広げてしまうことです。
広がりやすい形
- 委託先に、期限のない常時有効なアカウントを渡している
- 委託先が必要な範囲より広い業務アプリに入れる
- 取引先ポータルのパスワードをファイルに書いて共有している
- 1つのログインを複数人で使い回している
止まりやすい形
- 委託先のアクセスは作業ごとに期限を付け、終われば止まる
- 委託先が入れるアプリとデータを、業務に必要なものだけに絞る
- 共有の認証情報はパスワード管理の仕組みに入れ、使用を記録する
- 取引先ポータルは1人1アカウントにし、多要素認証をかける
患者データを扱う組織と、委託先を使う組織へ
委託先のアカウントを一覧にし、届く範囲を書き出す
自社のシステムに入れる委託先のアカウントを、会社名・担当者・入れるアプリ・見られるデータ・有効期限の表にします。期限が空欄のもの、担当者が分からないもの、業務に必要な範囲より広いものから、範囲を絞るか止めます。
委託先にも、自社の従業員と同じ多要素認証の要件を課します。強い認証の選び方は 多要素認証の選び方 にまとめています。
ファイルに書かれたパスワードを探して、パスワード管理の仕組みへ移す
共有ドライブ、文書保管の仕組み、表計算ファイルから、取引先ポータルや保険請求のサイトのパスワードが書かれたファイルを探します。見つかったら、権限を分けられるパスワード管理の仕組み(企業向けのパスワードマネージャーなど)に移し、元のファイルは消します。個人向けの考え方は パスワードマネージャーの選び方 にあります。
侵入が分かったら、取引先のポータルのパスワードもすぐ変える
自社の中だけを封じ込めても、持ち出されたパスワードで取引先のシステムには入れます。保存されていた認証情報の一覧を事前に持っておき、事案が起きたらその日のうちに全部変える手順と、取引先に知らせる連絡先を決めておきます。
ログインのあとも見張る
報告書は「セッションが乗っ取られた」と書いています。セッションとは、ログインしたあとに一定時間そのまま使える状態のことで、ログインの時点で多要素認証を通っていても、その後の操作は見えにくくなります。委託先のセッションは有効時間を短くし、患者データの一括ダウンロードなど大きな操作では再認証を求め、1つのアカウントが普段より多くのデータを読んだら通知する設定を置きます。全体の考え方は 組織のセキュリティ対策、最低限はどこか で扱っています。
出典(公開記録)
本記事の事実関係は、以下の公開情報にもとづきます。データを持ち出した側の主張は扱っていません。
- AdaptHealth「AdaptHealth Notice of Cybersecurity Incident」(2026年8月14日、英語) — adapthealth.com
- AdaptHealth Corp. SECへの報告書 Form 8-K(Item 1.05、2026年7月2日付、英語。classaction.org掲載の写し) — classaction.org(PDF)
- BleepingComputer「AdaptHealth confirms 4.1 million people exposed in July cyberattack」(2026年9月9日、英語) — bleepingcomputer.com
- SecurityWeek「4.1 Million Impacted by AdaptHealth Data Breach」(2026年9月10日、英語) — securityweek.com
- HIPAA Journal「AdaptHealth Data Breach」(英語) — hipaajournal.com
- WCAX「Data breach at health product company impacts 48,000 Vermonters」(2026年8月21日、英語) — wcax.com
- 米連邦取引委員会(FTC)「What To Know About Medical Identity Theft」 — consumer.ftc.gov / IdentityTheft.gov
- Medicare「Reporting Medicare fraud and abuse」 — medicare.gov
更新履歴
2026-10-03:初版。AdaptHealthの公式発表(8月14日)、SECへの報告書(7月2日付)、HHSへの報告人数とバーモント州の公表(報道による)、FTC・Medicareの案内にもとづく。
次に読む
- 通知が本物かを確かめる:2026年の米国の医療情報漏えい6件と、通知の確かめ方
- 人がだまされてアクセスを渡した事案:DentaQuestの情報漏えい(多要素認証のコード) / カーニバル・コーポレーションの情報漏えい
- 同じ年の医療データの事案:Aesto Health(医療データの保管業者)
- 便乗詐欺に備える:フィッシングとは
- 2026年の他の事案:情報漏えい・サイバー攻撃の一覧(国内・海外)
- 運営側:組織のセキュリティ対策、最低限はどこか
よくある質問
QAdaptHealthの情報漏えいで何が漏れたのですか?
AdaptHealthの2026年8月14日の発表によれば、氏名、連絡先、属性情報、健康保険の情報、健康の情報です。社会保障番号(SSN)、金融口座の情報、クレジットカード・デビットカードの情報、銀行口座の情報は含まれていないとしています。
Q何人が対象ですか?
米保健福祉省(HHS)公民権局の公開一覧への報告では411万5,802人と報じられています。州ごとには、バーモント州司法長官が同州の住民4万8,000人超が対象になったと公表しました。
Q自分は対象ですか?
同社は、現在の連絡先が分かっている対象者全員に通知したとしています。AdaptHealthからCPAP(睡眠時無呼吸の治療機器)、糖尿病用品、酸素などを受け取ったことがあり、同社から通知が届いた人は対象です。分からない場合は、同社の案内窓口(844)958-8963(米国中部時間の平日8:00〜17:30)に問い合わせてください。
QSSNが漏れていないなら、何もしなくていいですか?
SSNがないため、あなた名義で新しいクレジット契約を作られる危険は比較的小さいと言えます。ただし健康保険の情報は、あなたの名前で受診や機器の請求をする医療のなりすまし(医療ID窃盗)に使われ得ます。保険会社やMedicareから届く利用明細(EOB)で、受けていない医療や届いていない機器の請求がないかを確かめてください。
Q無料の信用監視サービスはありますか?
同社は、対象者全員に少なくとも12か月間、信用監視(クレジットモニタリング)を含む身元保護サービスを無料で提供するとしています。登録方法と期限は届いた通知文に書かれています。
Q原因は何ですか?
同社がSECに提出した7月2日付の報告書によれば、外部の委託先に関わる利用者のセッションが、ソーシャルエンジニアリング(人をだまして情報やアクセスを得る手口)で乗っ取られたことが原因です。第三者は同社のクラウド上の業務アプリ(患者管理システムや文書保管の仕組みなど)にアクセスし、データを持ち出しました。同社は該当アカウントの停止、認証情報のリセット、アクセス制御の追加を行い、封じ込めたとしています。
Q機器の再注文の電話がかかってきたら、どうすればいいですか?
その電話では保険番号やMedicare番号を答えず、いったん切ってください。AdaptHealthの請求書や機器に書かれた番号、または処方した医師に自分からかけ直して、本当に再注文の手続きが必要かを確かめます。Medicareは、Medicareが電話で何かを売り込むことはないと案内しています。