なぜ漏れた不正アクセス・情報漏えいの原因と再発防止

学校法人日本医科大学 日本医科大学武蔵小杉病院

医療機器保守用 VPN 装置の脆弱性から侵入、ナースコールサーバーの患者約 13 万人分の情報が窃取されリークサイトに公開

最終更新 2026-10-11

概要(公表された事実)

公表主体学校法人日本医科大学 日本医科大学武蔵小杉病院
業種医療,福祉
経緯
侵入: 2026-01-26
判明: 2026-02-09
第1報: 2026-02-13
件数最大 131,700 件
外来・入院患者 約13万人と、職員・臨床実習医学生 約1,700名の合計(いずれも概数、第5報)
漏えいした情報患者ID、氏名、性別、住所、電話番号、生年月日、職員ID
含まれない情報カルテ情報、クレジットカード情報、マイナンバーカード情報
二次被害窃取されたデータが攻撃者側のリークサイトで公開された。救急患者の受け入れを一時停止
報告先個人情報保護委員会、文部科学省、厚生労働省、警察

分類

侵入経路既知の脆弱性
医療機器(患者バイタル監視システム)保守用の VPN 装置の脆弱性を悪用され、2026年1月26日に侵入。1月29日に病棟端末を介してナースコールサーバー内の DB が窃取された。VPN 装置の製品名・CVE は公表されていない
MFA不明
委託先・SaaS 経由はい
原因の公表度一部のみ公表
判定判定に必要な事実が非公表
根拠: 既知の脆弱性とされたが、パッチ公開日・侵入日が公表されていない(判定ルール)

根拠となる公表文の記載

「侵入経路:医療機器保守用VPN装置の脆弱性を悪用した不正アクセス。」
侵入経路 の根拠 / 出典
「令和8年1月26日に当該VPN装置を経由して侵入され」
侵入日 の根拠 / 出典
「VPN装置の脆弱性アップデート情報の入手と早期適用を実施」
侵入経路 の根拠 / 出典
「攻撃者側のリークサイトにて公開されたことを確認しております」
被害 の根拠 / 出典

自分のシステムで確認すること

確認項目やり方
医療機器ベンダーの保守用 VPN 装置を病院側で把握しているか保守用回線・VPN 装置を含めた外部接続点の一覧を作り、機器ごとにファームウェアのバージョンと更新責任者(病院かベンダーか)を契約で明確にする
保守用接続を常時つなぎっぱなしにしていないか保守作業時だけ接続を有効にする都度接続の運用にし、接続元 IP を制限する
ナースコールなど周辺システムに不要な患者情報が溜まっていないか連携で送られる項目と保存期間を見直す。今回は仕様上、入院歴の無い患者の基本情報まで蓄積されて被害が広がった
侵入後の横展開を止められるか医療機器ネットワークと病棟端末・サーバーのセグメントを分け、管理者パスワードを機器ごとに長く固有のものにする

利用者がやること

出典