旭化成セラピューティクス「医療関係者向け情報サイト「Pharma DIGITAL」」の情報漏えい
旭化成セラピューティクスが提供する医療関係者向け情報提供サイト「Pharma DIGITAL」の会員データベースがサイバー攻撃を受け、医療従事者 最大約51万4,000名(このほかメールアドレスなども対象の医療従事者 最大約4万4,000名)と同社従業員 最大約700名の情報が漏えいした可能性がある。
委託先が管理する会員データベースへのアクセス制御の厳格化と、異常発生時の迅速な遮断体制が重要になる。
公表された内容
- 規模
- 医療従事者 最大 約51万4,000名、メールアドレスなども対象の医療従事者 最大 約4万4,000名、同社従業員 最大 約700名
- 情報
- 医療従事者の氏名、所属施設名、施設住所、職種、診療科など(約4万4,000名はこれに加えてメールアドレスなど)。従業員の氏名、メールアドレス、写真
- 含まれない
- クレジットカード情報、要配慮個人情報(保管していない)
- 原因
- サイトの運営と情報管理を委託している医薬情報ネットから、サイトに連携する会員データベースへのサイバー攻撃による不正アクセスがあったと10月2日に報告を受けた。サイトは即時停止し、不正アクセスの経路は是正済み。原因と影響範囲は調査中。
経緯
- 2026.10.02サイトの運営・情報管理を委託している医薬情報ネットより、会員データベースへのサイバー攻撃による不正アクセスの報告を受ける。サイトを即時停止
- 2026.10.06「Pharma DIGITAL」への不正アクセスおよび個人情報漏えいの可能性を公表
何が起きたのか
サイトの運営および情報管理を委託している株式会社医薬情報ネットから、サイトに連携する会員データベースにサイバー攻撃による不正アクセスがあり、個人情報が閲覧または取得された可能性があると報告を受けた。
サイトは即時停止され、不正アクセスの経路は是正措置が講じられたとされている。
サイバー攻撃の具体的な手法や侵入経路の詳細は公表されていない。現時点で再度不正アクセスされた事実は確認されていないとしている。
漏えいした可能性があるのは、医療従事者の氏名、所属施設名、施設住所、職種、診療科など(最大約51万4,000名)、これに加えてメールアドレスなど(最大約4万4,000名)、同社従業員の氏名、メールアドレス、写真(最大約700名)。
クレジットカード情報や要配慮個人情報は保管していない。公表時点で情報の不正利用は確認されていない。
一般に、Webサイトと連携する会員データベースへのサイバー攻撃では、Webアプリケーションの脆弱性(SQLインジェクションやAPIの認可不備など)を突かれるケースや、管理用アカウントの認証情報が窃取されてデータベースへ直接接続されるケースなどが考えられる。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
会員データベースへの接続経路とアクセス制御を厳格化する
Webサーバーとデータベース間の接続元IPを制限し、強固な認証と暗号化通信を適用する。Webアプリケーション側の入力値サニタイズ(プレースホルダ利用)を徹底し、SQLインジェクション等の攻撃を防ぐ。
委託先のシステム運用・セキュリティ基準を監査する
サイト運営や情報管理を委託している事業者のサーバー構成、パッチ適用体制、アクセス権限管理が適切に実施されているかを定期的に確認・評価する。
入られても被害を小さくする
異常検知時に速やかにサービスを切り離す初動体制を整える
不正アクセス検知時にサイトを即時停止してデータベースを隔離し、追加被害を防ぐインシデント対応手順をあらかじめ整備しておく。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。