ShinyHuntersがヴィッシングで医療大手Abbott LaboratoriesのSSO乗っ取り、医師患者会話2200万件・SSN100万件を盗取

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo



「電話での詐欺がサイバー攻撃につながるって本当?」
「医療データが盗まれると何が起きるんでしゅか?」

チップス

ボス、Abbott Laboratoriesっていう医療会社が狙われたでしゅよね。電話で騙して侵入したってどういうことでしゅか?

ボス

「ヴィッシング」という音声フィッシングだ。攻撃者がAbbottの従業員に電話をかけ、IT部門などを装ってパスワードや認証コードを聞き出し、シングルサインオン(SSO)を掌握した。技術的な脆弱性より人間の判断ミスを突く、古典的で効果的な手口だ。

ShinyHuntersはTicketmaster・Santander Bank・Snowflakeなどへの大規模攻撃で知られるグループです。
今回は医師と患者の会話2,200万件以上を含む医療情報が盗取されたとされており、プライバシーへの影響が特に深刻です。

  • ヴィッシングでMicrosoft Entra SSOを乗っ取り、Databricks・SharePoint等を横断して3000万件を窃取
  • 盗取データにSSN(社会保障番号)100万件・医師患者会話2200万件・医療注文2000万件が含まれると主張
  • 別グループShadowByt3$も同時期に別ルートでのアクセスを主張、二重侵害の可能性

医療情報の侵害はHIPAA(米国医療情報保護法)の対象となるため、法的リスクも大きな案件です。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

事件の概要:6月の電話詐欺から始まった医療データの大量窃取

Abbott Laboratoriesは医療機器・診断・栄養製品の世界的大手で、がん検査分野の子会社「Exact Sciences」も傘下に持ちます。
ShinyHuntersは2026年6月中旬、Abbott従業員数名に電話をかけ、社内IT部門などを騙して認証情報を入手しました。

チップス

電話一本でシステムに入れるんでしゅか?

ボス

Microsoft Entraのような現代のSSOは多要素認証が前提だが、攻撃者は「今すぐ認証コードを教えてください」と焦らせる手口で突破する。従業員が焦って本物のコードを伝えてしまえば、MFAも無意味になる。

SSOアカウントを掌握した攻撃者がアクセスしたシステムは次の通りです。

  • Microsoft Entra(シングルサインオン基盤)
  • ServiceNow(ITサービス管理)
  • SharePoint(文書管理)
  • Databricks(データ分析基盤)
  • Coupa(購買・経費管理)

ShinyHuntersが主張する盗取データの規模は、3,000万行を超える顧客個人情報(氏名・メール・電話・生年月日)、SSN(社会保障番号)約100万件、医師と患者の会話2,200万件以上、医療注文2,000万件以上です。
Abbottはインシデント対応チームを起動し、法執行機関に通報しましたが、「事業への重大な影響はない」としています。

原因と教訓:SSOの「単一障害点」が組織全体への経路になる

今回の攻撃が示す最大の教訓は、SSOが侵害されると連鎖的に複数システムへのアクセスが可能になるという点です。
SSO導入はパスワード管理の手間を減らしますが、その認証機構自体が攻撃の主要標的になります。

チップス

SSOを使うのをやめた方がいいってことでしゅか?

ボス

そういうことではない。SSOの利便性は捨てられない。問題はヴィッシングに弱い運用体制だ。「電話でMFAコードを求める人物は本物のIT担当者ではない」というルールを徹底することが先決だ。

また今回は、ShinyHuntersとは別に「ShadowByt3$」というグループも同時期にAbottの別システム(LabCentralポータル)への不正アクセスを主張しています。
Abbottは「取得されたのは公開情報」と反論していますが、2つの別グループが同時期に同一企業を狙っていたことは注目すべき点です。

  • SSOの単一アカウント侵害で5つの業務システムへのアクセス権が連鎖的に奪われた
  • ヴィッシング(音声フィッシング)はメール訓練だけでは対策できない経路
  • 医師患者会話のような機微情報の漏洩は、HIPAA違反として高額罰則の対象

まとめ:「電話でMFAコードを聞かれたら断る」をルール化する

ShinyHuntersはTicketmaster・Snowflake・サンタンデール銀行など、過去にも大規模侵害を起こしてきたグループです。
共通しているのは、高度なマルウェアより「人を騙す電話」でSSOを突破する戦術です。

チップス

対策のポイントを教えてほしいでしゅ。

ボス

ひとつ目は「電話でMFAコードや認証情報を要求されたら必ず断り、折り返して確認する」というルールを全社員に徹底すること。ふたつ目はSSOのセッションを異常な場所・デバイスから使われた場合に即時ブロックするCAAB(継続的アクセス評価プロファイル)の有効化だ。

対策のポイントをまとめます。

  • 「電話でMFAコードを要求された場合は断り、社内の正規ルートで確認する」ルールを社内ポリシー化する
  • Microsoft Entra等のSSOでCAAB(継続的アクセス評価)を有効にし、不審なセッションをリアルタイムで遮断する
  • SSO侵害を前提とした横展開防止(各システムの最小権限・セグメント分離)を実装する

技術的な対策が高度になればなるほど、攻撃者は人間の心理を突く方向に戦術をシフトします。日本でも医療機関や研究機関を狙った類似手口が増えており、電話セキュリティ訓練をフィッシングメール訓練と同等に位置づける時代が来ています。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次