赤十字職員が献血者の個人情報を盗難(1)市民の善意を悪用、100万人に被害の可能性 | ScanNetSecurity
2024.05.04(土)

赤十字職員が献血者の個人情報を盗難(1)市民の善意を悪用、100万人に被害の可能性

先日、米国赤十字社が、元職員が献血者の個人情報を不正に取得して使用したかもしれないと発表した。対象は米国ミズーリ州とイリノイ州の約100万人の献血者で、事件は今年初めに起こっていたようだ。

特集 特集
先日、米国赤十字社が、元職員が献血者の個人情報を不正に取得して使用したかもしれないと発表した。対象は米国ミズーリ州とイリノイ州の約100万人の献血者で、事件は今年初めに起こっていたようだ。

『Computerworld.com』の報道では、発表を行ったのは米国赤十字のミズーリ・イリノイ血液サービス支部だ。5月18日付けのプレスリリースによると、盗まれた情報は健康履歴情報ではなく、氏名、生年月日、社会保険番号などの“個人を特定する”ための情報だった。連邦大審問は、赤十字の元従業員がこれらの情報を用いてクレジットカードなどを不正に取得していたとして起訴している。

起訴された職員は業務を通じ、データベースから8000件の献血者の情報にアクセスしている。赤十字社はこの8000人全てに対し、3月17日付けで通知を行った。しかしその後、さらに献血者100万人に対し、拡大して連絡することを決めたという。

元従業員はセントルイス在住の20歳の女性、ロネッタ・メドカフだ。彼女は「テレフォン・ブラッド・ドライブ・リクルーター」として、以前に献血を行った市民に電話で再度の献血を依頼するという業務を行っていた。メドカフは、電話連絡対象として過去に献血に協力した市民8000名のデータベースを使用していたが、その中から数名の氏名、社会保険番号、生年月日、電話番号などの情報にアクセスしている。

そして、その個人情報を利用してクレジットカードを新規に作成。1000ドル以上を使って買い物などをした。赤十字社がメドカフの扱っていたデータベース以外にも警告を拡大した理由は、情報盗難の被害者が8000名の献血者以外からも出たためだ。

メドカフは2005年10月に赤十字社に入社。事件が明らかになったため、入社から約5ヵ月後の今年3月2日に解雇されている。赤十字社によると、雇用に際して、メドカフの経歴チェックを行っているが、これまでに犯罪歴などはなかったようだ。

赤十字社のデータベースは、献血者ごとの記録の保存に、特別な献血者番号を使用する。データベースを使用できたメドカフは、この番号が利用できたため、さらに個人情報にアクセスしていた。

【執筆:バンクーバー新報 西川桂子】

──
この記事には続きがあります。
全文はScan Security Management本誌をご覧ください。

◎有料版Scan申込> http://www.ns-research.jp/cgi-bin/ct/p.cgi?m02_ssm

《ScanNetSecurity》

PageTop

アクセスランキング

  1. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  2. クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

    クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

  3. 信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

    信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

  4. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  5. 「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

    「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

  6. SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

    SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

  7. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  8. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

    「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  9. 2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

    2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

  10. トレーニング 6 年ぶり復活 11/9 ~ 11/15「CODE BLUE 2024」開催

    トレーニング 6 年ぶり復活 11/9 ~ 11/15「CODE BLUE 2024」開催

ランキングをもっと見る