本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

ワンタイムコードは「渡せてしまう」——米DentaQuestの情報漏えいで分かった多要素認証の限界と、会員がやること

米国の歯科保険運営会社DentaQuestは2026年5月の不正アクセスで、2,740万人超の社会保障番号やMedicaid・Medicare番号が流出したと届け出ました。同社の通知と州当局への届出にもとづき、会員の対処と、コード式MFAの限界を整理します。

公開日 2026-09-30 更新日 2026-09-30 最終確認 2026-09-30 24分で読める

対象:米国のDentaQuest会員・元会員とその家族、そして組織でログインや多要素認証(MFA)、ヘルプデスクを運用しているすべての人。本記事はDentaQuestの公式通知と対象者への通知文、米国の州司法長官への届出、米国政府機関(FTC・IRS・Medicare・CISA)の案内にもとづく解説で、攻撃手順は扱いません。

会員が今日やること

1

対象かどうかを確かめる——連絡先は通知文の番号だけを使う

DentaQuestは2026年7月17日から通知文の郵送を始めました。成人・未成年・故人それぞれに向けた版があり、連絡先が古い人向けに同じ内容を同社サイトにも掲載しています。問い合わせ窓口は(844) 959-7163(米国中部時間の平日8:00〜17:30)です。流出データには住所や電話番号も含まれるため、「DentaQuestです」と名乗ってSSNや会員番号の「確認」を求める電話やSMSは信用しないでください。通知文に印刷された番号に自分からかけ直します(見分け方は フィッシングとは)。

2

無料の身元監視サービスに期限内に登録する

通知文は、24か月の身元監視サービス(信用情報の監視、不正時の相談、被害回復の支援)を無料で提供するとしています。登録期限は通知文の郵送日から90日以内で、通知文にある登録コードを使います。ただし監視は「起きたあとに気づく」ための仕組みです。止めるのは次の手順です。

3

Equifax・Experian・TransUnionの3社で信用情報を凍結する

米連邦取引委員会(FTC)によれば、信用情報の凍結(クレジットフリーズ)をしている間は、誰もあなたの名義で新しい与信口座を開けません。無料で、信用スコアにも影響せず、自分で解除するまで続きます。3社それぞれに申し込む必要があります。ローンなどで審査が必要なときは、貸し手が使う1社だけ一時的に解除できます。より軽い選択肢として、貸し手に本人確認を求める「詐欺警告(fraud alert)」もあり、初回の警告は1年間有効です。

4

IRSの本人確認用PIN(IP PIN)を取る

IP PINは6桁の番号で、IRSによれば他人があなたのSSNを使って税の申告をするのを防ぎます。SSNまたはITIN(個人納税者番号)を持ち、本人確認ができる人なら、申告義務がなくても申し込めます。いちばん早いのはIRSのオンラインアカウントからの申請です。親や保護者は扶養家族の分も申請できます。

5

給付明細(EOB)を読み、Medicaid・Medicare番号の悪用に注意する

FTCは、他人があなたの氏名、SSN、保険番号、Medicare番号を使って受診や請求をすることを「医療の身元盗用」と呼んでいます。兆候は、受けていない治療の請求書や給付明細(Explanation of Benefits)、身に覚えのない医療費の取り立ての連絡などです。Medicare番号を他人が使っていると思ったら、Medicareは1-800-MEDICARE(1-800-633-4227)に電話するよう案内しており、Medicareから突然電話して個人情報を求めることはないとしています。Medicaid番号については、FTCの助言どおり、使われた可能性のある保険プランや医療機関に連絡して記録を取り寄せます。MedicareやMedicaidでの不正は、米保健福祉省の監察総監室(HHS-OIG)のホットライン(1-800-HHS-TIPS)にも報告できます。

6

保護者は、子どもの信用情報も凍結する

DentaQuestは未成年向けの通知文も別に用意しており、子どもも通知の対象です。FTCによれば、子どもが16歳未満なら、子ども名義の信用情報の凍結を無料で申し込め、解除を求めるまで続きます。未成年の手続きは成人と異なり、3社それぞれに案内があります。18歳未満の子どものIP PINは、IRSのオンライン以外の申請方法を使う必要があります。

7

実際に悪用されたら、IdentityTheft.govで回復計画を作る

身に覚えのない口座、税の申告、医療の請求が見つかったら、IdentityTheft.govで報告します。FTCのこのサイトは、状況を聞き取って個人ごとの回復計画を作ります。DentaQuestの通知文も、身元の不正利用が疑われる場合は地元の警察に連絡するよう勧めています。

SSN+氏名+生年月日

↓

新しい与信契約・なりすましの税申告

→ 3社で信用情報を凍結+IRSのIP PIN

Medicaid・Medicare・会員番号

↓

あなた名義の受診・請求

→ 給付明細を毎回読む/1-800-MEDICAREや保険プランへ

氏名+住所+医療機関・診断

↓

事情を知っている風の電話・手紙

→ いったん切り、通知文や保険証の番号にかけ直す

漏れた項目ごとに、効く手順が違う。どれもパスワードのように変えられないので、「鍵をかける」か「見張る」しかない(手順はFTC・IRS・Medicareの案内による)。

何が起きたのか(DentaQuestの通知と州への届出より)

以下は、DentaQuestの公式通知・対象者への通知文・ワシントン州司法長官への届出と、州当局の一覧に記載された内容です。

  1. 2026年5月17日

    同社によれば、不正アクセスが始まった日。
  2. 5月19日

    ワシントン州への届出によれば、第三者の活動がすべて終わった日(公式通知では「5月20日までに終了」)。
  3. 5月20日

    同社が、同社のデータを持っていると主張する第三者の存在を把握し、封じ込めの措置を実施。外部の法律事務所を通じて、外部の調査会社による調査を開始。
  4. 5月21日

    同社がFBIに報告。
  5. 5月26日

    同社サイトに情報漏えいの通知を初めて掲載。
  6. 5月29日

    持ち出されたデータがダークウェブに掲載されたことを同社が把握。
  7. 7月16日・17日

    州司法長官への届出で1,500万人超と説明。米保健福祉省の公民権局(OCR)にも報告したとしている。7月17日から通知文を郵送。
  8. 8月3日

    ワシントン州司法長官への更新の届出で全米2,740万人超と説明。調査は継続中。
2,740万人超
2026年8月3日の更新の届出での全米の人数(最初の届出は1,500万人超)
3日間
アクセスがあった期間(2026年5月17日〜20日)
従業員1名
だまされて認証情報とMFAのコードを渡した(届出による)
24か月
通知文で提供される無料の身元監視サービス
同社が公表した内容
会社
DentaQuest LLC。保険プランと組んで歯科・眼科の給付を提供する。対象は会員、医療機関、その他同社と関わる人、過去に同社と組んでいた保険プランの加入者
流出した情報
氏名、住所、生年月日、社会保障番号(SSN)、会員番号、保険の番号、Medicaid・Medicare番号、歯科・眼科の診療情報(医療機関名、診断、治療、請求)。人によって異なる
侵入の経緯(ワシントン州への届出)
ソーシャルエンジニアリングで従業員1名がだまされ、認証情報と多要素認証のコードを渡した。データはネットワーク上の共有ファイル領域から持ち出された
調査で見つからなかったもの
ほかに乗っ取られたアカウント、マルウェアやランサムウェア、権限の昇格、居座りの仕掛けの証拠は見つからず、OSへの影響もなかったとしている
ネット上への掲載
通知文には、対象者の情報が「アクセスされ、インターネット上に掲載された」とある
同社の対策
セキュリティと監視の強化、従業員研修の追加、外部の専門家の起用
問い合わせ
(844) 959-7163(米国中部時間の平日8:00〜17:30)

数字の読み方の注意

人数は調査が進むにつれて増えています。7月16日の届出では1,500万人超、8月3日の更新では2,740万人超で、同社は調査が続いているとしています。ネット上にはほかの数字もありますが、外部の推計や、データを持ち出した側の主張によるものです。本記事は同社自身の届出の数字だけを使います。会員で通知が届いていなくても、それだけで対象外とは言い切れません。

なぜコードでは足りなかったのか——穴を塞ぐもの

届出は、DentaQuestがどの種類のMFAを使っていたかを書いておらず、本記事も推測はしません。ただ、書かれていることだけで一般的な教訓は引き出せます。2つ目の要素が「人が渡せるもの」だったということです。

人が渡せてしまう要素

  • パスワード(入力でき、読み上げられる)
  • SMSやアプリのワンタイムコード(6桁。読み上げたり、偽のページに入力したりできる)
  • プッシュ通知の承認(ワンタップ。他人のために承認できてしまう)

本物のサイトに結びついた要素

  • パスキー(FIDO/WebAuthn。スマホやPCに保存)
  • FIDO2セキュリティキー(物理的な鍵)
  • PKIのスマートカード(電子証明書方式)

米国のサイバーセキュリティ・インフラストラクチャ安全保障庁(CISA)の指針は、MFAを強い順に並べ、フィッシング耐性のあるMFAを「最も確かな方式(gold standard)」と呼んでいます。広く使えるフィッシング耐性のある方式はFIDO/WebAuthn認証だけだとし、アプリのワンタイムパスワードはフィッシングに弱いと分類しています。違いは仕組みにあります。パスキーやセキュリティキーはどのサイトが求めているかを確かめてから応答するので、人が読み上げるコードがそもそも存在せず、中継されるものがありません。自分のアカウントでの選び方は 多要素認証の選び方 と パスキーとは で解説しています。

当サイトの視点:ヘルプデスクもMFAの一部である

パスキーを導入しても、裏口が残ることがよくあります。再登録(リセット)の手続きです。「スマホをなくした」とヘルプデスクに電話してきた人が、流出しうる情報(氏名、生年月日、社員番号)に答えるだけで新しい認証要素を登録できるなら、強い要素は本当の壁になっていません。リセットの手続きを、ログインと同じ重さで扱います。

1. 電話の外で確かめる。いったん切り、社内名簿の番号にかけ直すか、上長に別の経路で確認する。
2. 「知っていること」を証拠にしない。人事や会員のファイルにある情報は漏れうる。対面での確認、社員証の写真と照合するビデオ確認、登録済みの別の端末での承認を使う。
3. 危ないリセットは遅らせる。管理者・経理・ヘルプデスク担当のアカウントに新しい要素が登録されたら、本人のほかの端末と上長に通知し、使えるようになるまで短い保留時間を置く。
4. 鍵を持つ人から始める。管理者、ヘルプデスク担当、大量のデータ(共有ファイル領域など)に届く人から先にフィッシング耐性のあるMFAにする。CISAも、システム管理者など狙われやすい人から移行するよう強く求めています。

会員・患者のデータを持つ組織へ

届出は、データがネットワーク上の共有ファイル領域から持ち出されたとしています。共有ドライブには、持ち主のいないエクスポートや帳票が溜まりやすいので、自分の環境でも確かめる価値があります。

1

共有ドライブにある一括エクスポートを探す

ファイルサーバーやクラウドの共有フォルダーから、SSNや会員番号、病名コードを含む表計算ファイルやエクスポートを探します。それぞれについて、誰がこのファイルを必要としているのか、アクセスが記録・制限される本来のシステムの中で同じ作業ができないかを問います。

2

ログインだけでなく「量」で通知する

MFAを通過した盗まれたログインは、普通のログインに見えます。目立つのは1つのアカウントが読む量です。ファイルサーバーやクラウドストレージの監査ログに、1アカウントが普段の1日の量を大きく超えて読んだら通知するルールを置き、その日のうちにアカウントを止められる人に届くようにします。

3

通知の段取りを、必要になる前に決めておく

DentaQuestは成人・未成年・故人に分けて通知文を用意し、データの確認が進むにつれて人数が増えました。大量のファイルから誰の情報かを特定する方法と、連絡先が古い人に届ける方法を、事前に決めておきます。全体の考え方は 組織のセキュリティ対策、最低限はどこか で扱っています。

同じく従業員がだまされたことが入り口になり、旅券番号も含まれた事案は カーニバル・コーポレーションの情報漏えい で、身分証の番号が漏れた欧州の事案は Odidoの情報漏えい で解説しています。

出典(公開記録)

本記事の事実関係は、以下の公開情報にもとづきます。データを持ち出した側の主張や外部の推計による数字は扱っていません。

  • DentaQuest「Notice of Data Breach」(2026年5月26日初掲載、7月16日更新、英語) — dentaquest.com(保存版)
  • DentaQuestからワシントン州司法長官への届出(2026年7月16日の届出と8月3日の更新、通知文の見本つき、英語) — ワシントン州司法長官の届出ポータル(PDF) / atg.wa.gov
  • カリフォルニア州司法長官 DentaQuest LLCの届出(成人・未成年・故人向けの通知文、英語) — oag.ca.gov
  • オレゴン州司法省 データ漏えい報告一覧(DentaQuest LLC、15,000,000人、英語) — justice.oregon.gov
  • 米連邦取引委員会(FTC)「Credit Freezes and Fraud Alerts」 — consumer.ftc.gov /「What To Know About Medical Identity Theft」 — consumer.ftc.gov / IdentityTheft.gov
  • 米内国歳入庁(IRS)「Get an identity protection PIN」 — irs.gov
  • Medicare「Your Medicare card」「Reporting Medicare fraud and abuse」 — medicare.gov / medicare.gov
  • 米保健福祉省 監察総監室(HHS-OIG)「Report Fraud, Waste, and Abuse」 — oig.hhs.gov
  • 米CISA「Implementing Phishing-Resistant MFA」(2022年10月、英語) — cisa.gov(PDF)

更新履歴

2026-09-30:初版。DentaQuestの公式通知(2026年7月16日更新)、ワシントン州・カリフォルニア州・オレゴン州の当局への届出(8月3日の更新:全米2,740万人超を含む)、FTC・IRS・Medicare・HHS-OIG・CISAの案内にもとづく。同社はデータの確認を続けているとしており、人数が変わった場合は更新します。

次に読む

よくある質問

QDentaQuestの情報漏えいでは何が起きたのですか?
A

DentaQuestによれば、2026年5月20日に同社のネットワーク上のデータへの不正アクセスが判明し、アクセスは5月17日に始まり5月20日までに終わりました。同社が2026年7月16日にワシントン州司法長官へ出した届出では、ソーシャルエンジニアリングによって従業員1名がだまされ、認証情報と多要素認証のコードを渡したことでアクセスされ、ネットワーク上の共有ファイル領域からデータが持ち出されたとしています。対象者への通知文には、情報がアクセスされ、インターネット上に掲載されたと書かれています。

Q何人が影響を受けたのですか?
A

2026年7月16日の最初の届出では全米で1,500万人超(オレゴン州司法省の一覧では15,000,000人)。同社が2026年8月3日にワシントン州司法長官へ出した更新の届出では、全米で2,740万人超を把握しており、調査は続いているとしています。これと異なる数字は、同社の発表ではありません。

Qどんな情報が流出したのですか?
A

同社の通知と州への届出によれば、人によって異なり、氏名、住所、生年月日、社会保障番号(SSN)、会員番号、保険の番号、Medicaid・Medicare番号、歯科・眼科の診療情報(医療機関名、診断、治療、請求情報)が含まれます。

Q通知が届いたら何をすればいいですか?
A

通知に書かれた24か月の無料の身元監視サービスに登録し(郵送日から90日以内)、Equifax・Experian・TransUnionの3社で信用情報を無料で凍結し、IRS(内国歳入庁)のIP PINを取得し、給付明細(Explanation of Benefits)に身に覚えのない受診がないか確認します。Medicare番号の不正利用が疑われるときは1-800-MEDICAREへ、身元の不正利用はIdentityTheft.govで報告します。

Q子どもも対象になりますか?
A

DentaQuestは、成人・未成年・故人のそれぞれに向けた通知文をカリフォルニア州司法長官に提出しています。米連邦取引委員会(FTC)は16歳未満の子どもの信用情報も無料で凍結できるとしており、IRSは親や保護者が扶養家族のIP PINを申請できるとしています(18歳未満は別の申請方法が必要)。

Q多要素認証を使っていなかったのですか?
A

同社の届出は、従業員がだまされて認証情報と多要素認証のコードを渡したと説明しており、どの種類のMFAだったかは書いていません。一般的な教訓として、米CISAの指針はワンタイムパスワードをフィッシングに弱いものとし、広く使えるフィッシング耐性のある方式はFIDO/WebAuthn(パスキーやセキュリティキー)だとしています。

Q日本に住んでいる人にも関係がありますか?
A

同社の通知の対象は、同社の歯科・眼科給付に関わる会員、医療機関などです。ただ、この事案の教訓である「人をだましてコードを渡させる手口への備え」と「ヘルプデスクの本人確認」は、日本の組織にもそのまま当てはまります。