ボストン・サイエンティフィック、サイバー攻撃によるインシデントは一部オンプレミス環境に限定 製造・出荷に影響も一部出荷は復旧へ

セキュリティニュース

投稿日時: 更新日時:

ボストン・サイエンティフィック、サイバー攻撃によるインシデントで世界的な業務障害 顧客注文の処理・出荷に影響

米医療機器大手のボストン・サイエンティフィック(Boston Scientific Corporation)は2026年8月26日、同社の一部ITシステムに影響するサイバー攻撃によるセキュリティインシデントが発生し、世界的な業務障害につながっていると公表しました。

8月30日20時25分(米東部時間)時点の調査では、今回の事案に関連する不正な活動について8月25日以降は兆候を確認しておらず、影響は一部のオンプレミス環境に限定され、クラウドベースのシステムやアプリケーションには影響していないとしています。

一方、インシデントは一部の業務システムへのアクセスを妨げ、製品の製造、顧客注文の処理、出荷に影響しています。同社は一部製品の出荷について段階的な復旧を進めており、8月30日の更新では同週中の一部出荷再開を目指していると説明しました。

医療機器については、Boston Scientificのネットワークに接続していない機器への既知の影響は確認されていません。植込み型の心臓リズム管理(CRM)機器の機能や、障害発生前から利用されていた遠隔患者モニタリングにも既知の影響はない一方、新たに植え込まれた一部CRM機器では遠隔モニタリングの新規有効化に影響が出ています。

現時点でも、ランサムウェアかどうか、情報流出の有無、侵入経路、攻撃主体は公表されていません。

ボストン・サイエンティフィック サイバーインシデントのサマリー

  • Boston Scientificは2026年8月25日、一部ITシステムに影響するサイバーセキュリティインシデントを特定しました。
  • インシデントによって世界規模のネットワーク障害と業務影響が発生しています。
  • 8月30日時点で、8月25日以降に今回の事案に関連する不正な活動の兆候は確認されていないとしています。
  • 不正な活動は一部のオンプレミスシステムに限定され、クラウドベースのシステムとアプリケーションへの影響は確認されていません。
  • 調査にはCrowdStrikeを含む外部のサイバーセキュリティ専門家が参加しています。
  • 業務影響は製品の製造、顧客注文の処理、製品出荷に及んでいます。
  • 顧客からの注文自体はEDIやローカルアプリケーションで受け付け、将来の処理に向けてキューへ保存できる状態です。
  • 8月30日時点では、一部製品の出荷について段階的な復旧を進めています。全面的な注文・出荷能力の復旧時期は確定していません。
  • Boston Scientificのネットワークに接続していない医療機器への既知の影響は確認されていません。
  • 既存の植込み型CRM機器の機能や、障害前から利用されていた遠隔患者モニタリングには既知の影響はありません。
  • 一方、新規植込み患者の一部CRM機器では、遠隔モニタリングの新規有効化やペアリングに影響が出ています。
  • Boston Scientificの影響環境から医療機関ネットワークへ、同社製品を通じてサイバーセキュリティリスクが高まったことを示す証拠は確認されていません。
  • 情報流出や患者データの窃取は確認・公表されていません。
  • ランサムウェア、侵入経路、攻撃主体は公表されていません。
  • 8月26日のSEC Form 8-Kでは、運用面・財務面を含む全体的な影響と、会社への重大な影響の可能性について調査中としています。
項目 内容
インシデント特定日 2026年8月25日
最新公式更新 2026年8月30日20時25分(米東部時間)
対象組織 Boston Scientific Corporation
インシデント 一部ITシステムに影響するサイバーセキュリティインシデント
不正な活動 一部オンプレミス環境に限定
8月25日以降の活動 今回事案に関連する不正な活動の兆候は確認されていない
クラウド環境 影響なしと説明
業務影響 製品製造、注文処理、製品出荷
注文受付 EDIやローカルアプリケーションで受付可能
出荷 一部製品の段階的な復旧を進めている
医療機器 ネットワーク非接続機器への既知の影響なし
CRM機器 既存機器の機能・既存遠隔モニタリングに既知の影響なし。新規遠隔モニタリング有効化には一部影響
病院ネットワーク Boston Scientific製品を介してリスクが高まったことを示す証拠なし
全面復旧 時期未定
情報流出 確認・公表されていません
ランサムウェア 公表されていません
侵入経路 公表されていません
攻撃主体 公表されていません
調査 CrowdStrikeなど外部専門家と継続中
SEC開示 2026年8月26日にForm 8-Kを提出

8月25日以降、不正な活動の兆候は確認されず 影響はオンプレミスに限定

Boston Scientificは8月30日の更新で、これまでの調査結果として、今回のインシデントに関連する不正な活動について8月25日以降は兆候を確認していないと説明しました。

同社は8月29日の時点でも、影響を受けた環境について追加情報を公表しており、クラウドベースのシステムやアプリケーションには影響がなく、不正な活動は一部のオンプレミスシステムに限定されるとしています。

これは、8月26日の第一報で明らかになっていなかった重要な更新です。

ただし、「8月25日以降に兆候がない」という説明は、侵入経路や攻撃手法、攻撃者が特定されたことを意味するものではありません。調査は現在も継続しており、Boston ScientificはCrowdStrikeやその他の外部サイバーセキュリティ専門家と対応を進めています。

製造にも影響 注文は受け付け可能だが処理・出荷に制限

第一報では顧客注文の処理と出荷への影響が公表されていましたが、その後Boston Scientificは、影響範囲に製品を製造する能力も含まれることを明らかにしました。

8月29日時点では、一部のOSや業務アプリケーションへのアクセス障害によって、製品の製造、顧客注文の処理、出荷に影響が出ているとしています。

一方、顧客からの注文受付自体は継続しています。EDI(電子データ交換)やローカルアプリケーションを通じて注文を受け付け、将来の処理に向けてキューへ保存できる状態です。

ここで区別が必要なのは、「注文を受け付けられること」と「注文を処理して製品を出荷できること」は同じではない点です。

Boston Scientificは受注チャネルを維持しつつ、影響を受けた製造・受注処理・出荷機能を段階的に復旧しています。

一部製品の出荷を段階的に復旧へ

8月27日時点では、Boston Scientificは顧客注文を処理したり製品を出荷したりすることができない状態だと説明していました。

その後、8月30日の更新では、製品出荷について一部復旧への見通しを示しました。

同社は復旧作業とシステムアクセスへの信頼性が高まっているとして、一部製品について同週中の出荷の部分的な復旧を目指していると説明しています。

さらに、復旧した仕組みが完全に機能することを確認した後、注文処理と出荷を全面的な能力まで段階的に引き上げる方針です。

ただし、全面復旧の具体的な日時は公表されていません。特定製品や地域ごとの出荷再開状況についても、8月30日時点の公式更新では詳細は示されていません。

医療機器そのものへの既知の影響は限定的

Boston Scientificは8月27日から28日にかけて、医療機器と患者への影響についても詳細を追加しました。

8月28日時点の評価では、Boston Scientificのネットワークに接続していない機器について既知の影響はなく、医療従事者がこうした機器を使用する能力にも既知の影響はないとしています。

また、今回影響を受けたBoston Scientificのネットワーク環境によって、同社製品の使用を通じて病院ネットワークへのサイバーセキュリティリスクが高まったことを示す証拠も確認されていません。

このため、企業ネットワーク側でインシデントが起きたことと、医療機器自体が侵害されたことは分けて考える必要があります。

植込み型CRM機器の既存患者には既知の影響なし

心臓リズム管理(Cardiac Rhythm Management:CRM)機器について、Boston Scientificは既に利用中の植込み型機器の機能には既知の影響がないと説明しています。

ネットワーク障害が発生する前から遠隔モニタリングされていた機器については、機器からのデータ送信や、医療従事者による遠隔患者管理データへのアクセスにも既知の影響はありません。

医療機関でプログラマーを使用して機器を確認する「interrogation」についても影響を受けていないとしています。

対象にはCRT-D、ICD、CRT-P、ペースメーカー、S-ICD、ICMなどが含まれます。

新規CRM患者では遠隔モニタリングの有効化に影響

一方で、新たに植込みを行った患者については一部影響が確認されています。

ICM(植込み型心臓モニター)以外の新規CRM機器では、新しい遠隔モニタリング用コミュニケーターを有効化できず、有効化されるまで利用可能な機器データを遠隔患者管理システムへ送信できない状態です。

新規ICMでは、機器が適切にイベントを記録できるようBoston Scientific Clinic Assistantアプリを使用した有効化が必要です。

新しいICMを患者の遠隔モニタリング用スマートフォンとペアリングできないため、機器が記録したデータは復旧まで遠隔モニタリングシステムへ送信されません。

ただし、ICM自体はイベントの記録を継続します。また、医療機関でClinic Assistantアプリを用いて対面で機器を確認することで、記録データを遠隔モニタリングシステムへ送信できるとしています。

システム復旧後に家庭用モニタリング機器とのペアリングが完了すれば、記録済みデータも送信される予定です。

「医療機器が侵害された」とは確認されていない

今回の追加情報によって医療機器への具体的な影響範囲が明らかになりましたが、これを医療機器自体へのサイバー攻撃や侵害と表現するのは適切ではありません。

公式発表で確認されているのは、Boston Scientificの一部オンプレミスIT環境における不正な活動と、それに伴うネットワーク障害、業務システムへのアクセス制限です。

新規CRM機器の遠隔モニタリング有効化への影響も、今回のネットワーク障害に伴うサービス機能上の影響として説明されています。

Boston Scientificは、患者の体内にあるCRM機器の機能がサイバー攻撃によって侵害されたとは発表していません。

情報流出、ランサムウェア、侵入経路は引き続き未公表

8月30日までの公式更新でも、個人情報、患者情報、顧客情報、従業員情報、企業機密などが外部へ流出したとの発表はありません。

ランサムウェアによる攻撃だったかどうかも公表されていません。

また、不正な活動が一部のオンプレミス環境で確認されたことは明らかになりましたが、攻撃者がどのように環境へ侵入したのか、脆弱性が悪用されたのか、認証情報が侵害されたのかといった具体的な侵入経路は明らかにされていません。

攻撃主体についても公式な帰属は行われていません。

このため、現段階で本件をランサムウェア被害や情報漏えい事案として断定することはできません。

SECへの8-Kでは財務・重大影響を引き続き調査

Boston Scientificは8月26日、米証券取引委員会(SEC)へForm 8-Kを提出しました。

同書類では、今回のインシデントの全体的な範囲や性質、運用面・財務面を含む影響はまだ判明していないとしており、会社へ重大な影響を与える可能性が合理的に高いかどうかについても、提出時点では判断していません。

その後の公式更新では一部出荷の復旧見通しが示されましたが、インシデントによる損失額や売上への具体的な影響額は公表されていません。

医療機関・調達部門への示唆

今回の続報で、医療機関側が確認すべき項目は「製品が届くか」だけでなく、利用しているBoston Scientific製品がどの運用状態にあるかまで広がりました。

既に遠隔モニタリングが稼働しているCRM患者については既知の影響がないとされていますが、新規植込み患者では遠隔モニタリングの有効化に影響が出ています。

医療機関では、Boston Scientific製品について、新規植込み予定の患者がいるか、新規遠隔モニタリング登録が必要か、代替となる院内確認手段があるかを確認する必要があります。

調達部門では、一部製品の出荷が段階的に復旧する見込みである一方、全面復旧の日時は未定であるため、重要在庫の残量や直近の手術・処置予定、代替製品、販売代理店との緊急連絡手段を引き続き確認しておくことが重要です。

情報システム・事業継続部門への示唆

今回の更新では、クラウド環境に影響がなく、不正な活動が一部オンプレミス環境に限定されていることが明らかになりました。

一方、影響がオンプレミスに限定されていても、製造、受注処理、出荷、医療機器の遠隔モニタリング有効化といった重要業務へ波及しています。

企業のBCPでは、単に「クラウドかオンプレミスか」で重要度を判断するのではなく、そのシステム停止がどの事業プロセスへ連鎖するかを把握しておく必要があります。

また、Boston Scientificが受注自体はEDIなどで継続し、処理可能になるまでキューへ保持している点は、業務継続策として参考になります。ただし、受注データを蓄積できても、製造・在庫引当・出荷の後続工程が復旧しなければ顧客への供給は再開できません。

復旧時には、単にサーバーをオンラインへ戻すのではなく、不正な活動の封じ込めを確認し、業務データの整合性やシステム間連携を検証したうえで段階的に再開することが重要です。

今後の確認ポイントは、全面復旧時期、製造・注文・出荷能力の回復状況、新規CRM遠隔モニタリング機能の復旧、情報流出の有無、侵入経路、攻撃手法、財務面への影響です。

出典