学校法人日本医科大学 日本医科大学武蔵小杉病院
医療機器保守用 VPN 装置の脆弱性から侵入、ナースコールサーバーの患者約 13 万人分の情報が窃取されリークサイトに公開
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | 学校法人日本医科大学 日本医科大学武蔵小杉病院 |
|---|---|
| 業種 | 医療,福祉 |
| 経緯 | 侵入: 2026-01-26 判明: 2026-02-09 第1報: 2026-02-13 |
| 件数 | 最大 131,700 件 外来・入院患者 約13万人と、職員・臨床実習医学生 約1,700名の合計(いずれも概数、第5報) |
| 漏えいした情報 | 患者ID、氏名、性別、住所、電話番号、生年月日、職員ID |
| 含まれない情報 | カルテ情報、クレジットカード情報、マイナンバーカード情報 |
| 二次被害 | 窃取されたデータが攻撃者側のリークサイトで公開された。救急患者の受け入れを一時停止 |
| 報告先 | 個人情報保護委員会、文部科学省、厚生労働省、警察 |
分類
| 侵入経路 | 既知の脆弱性 医療機器(患者バイタル監視システム)保守用の VPN 装置の脆弱性を悪用され、2026年1月26日に侵入。1月29日に病棟端末を介してナースコールサーバー内の DB が窃取された。VPN 装置の製品名・CVE は公表されていない |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | はい |
| 原因の公表度 | 一部のみ公表 |
| 判定 | 判定に必要な事実が非公表 根拠: 既知の脆弱性とされたが、パッチ公開日・侵入日が公表されていない(判定ルール) |
根拠となる公表文の記載
「侵入経路:医療機器保守用VPN装置の脆弱性を悪用した不正アクセス。」侵入経路 の根拠 / 出典
「令和8年1月26日に当該VPN装置を経由して侵入され」侵入日 の根拠 / 出典
「VPN装置の脆弱性アップデート情報の入手と早期適用を実施」侵入経路 の根拠 / 出典
「攻撃者側のリークサイトにて公開されたことを確認しております」被害 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| 医療機器ベンダーの保守用 VPN 装置を病院側で把握しているか | 保守用回線・VPN 装置を含めた外部接続点の一覧を作り、機器ごとにファームウェアのバージョンと更新責任者(病院かベンダーか)を契約で明確にする |
| 保守用接続を常時つなぎっぱなしにしていないか | 保守作業時だけ接続を有効にする都度接続の運用にし、接続元 IP を制限する |
| ナースコールなど周辺システムに不要な患者情報が溜まっていないか | 連携で送られる項目と保存期間を見直す。今回は仕様上、入院歴の無い患者の基本情報まで蓄積されて被害が広がった |
| 侵入後の横展開を止められるか | 医療機器ネットワークと病棟端末・サーバーのセグメントを分け、管理者パスワードを機器ごとに長く固有のものにする |
利用者がやること
- 病院がクレジットカード番号やパスワードを電話で聞くことはない。病院を名乗る不審な電話・SMS・はがきに注意する
出典
- 日本医科大学武蔵小杉病院「当院へのサイバー攻撃による個人情報漏洩に関するご報告とお詫び」(一次情報) 2026-02-13
- 日本医科大学武蔵小杉病院「当院へのサイバー攻撃による個人情報漏洩に関するご報告とお詫び(第5報)」(一次情報) 2026-02-27
- 日本医科大学武蔵小杉病院「当院へのサイバー攻撃による個人情報漏洩に関するご報告とお詫び(第6報)」(一次情報) 2026-03-26