旭化成セラピューティクス「Pharma DIGITAL」に不正アクセスによるサイバー攻撃、医療従事者約51万4,000人の個人情報漏洩の可能性

セキュリティニュース

投稿日時: 更新日時:

旭化成セラピューティクス「Pharma DIGITAL」に不正アクセスによるサイバー攻撃、医療従事者約51万4,000人の個人情報漏洩の可能性

旭化成セラピューティクス株式会社は2026年10月6日、医療関係者向け情報提供サイト「Pharma DIGITAL」がサイバー攻撃を受け、同サイトに連携する会員データベース内の個人情報が第三者に閲覧、または取得された可能性があると公表しました。

対象となる可能性があるのは、国内の医療従事者最大約51万4,000人と、旭化成セラピューティクスの従業員約700人です。

医療従事者については、氏名、所属施設名、施設住所、職種、診療科などが対象で、このうち約4万4,000人についてはメールアドレスなども漏洩した可能性があります。

「Pharma DIGITAL」の運営と情報管理は株式会社医薬情報ネットへ委託されており、旭化成セラピューティクスは10月2日、同社から不正アクセスの報告を受けました。現在はサービスを停止し、外部専門組織と委託先を含めて原因や影響範囲を調査しています。

Pharma DIGITAL不正アクセスのサマリー

  • 旭化成セラピューティクスが2026年10月6日に不正アクセスを公表
  • 対象は医療関係者向け情報提供サイト「Pharma DIGITAL」
  • 10月2日、運営・情報管理の委託先である医薬情報ネットから不正アクセスの報告を受けた
  • 同サイトに連携する会員データベースがサイバー攻撃を受けた
  • データベース内の個人情報が不正に閲覧、または取得された可能性
  • 医療従事者最大約51万4,000人が対象となる可能性
  • 氏名、所属施設名、施設住所、職種、診療科などが対象
  • 約4万4,000人については、これらに加えてメールアドレスなども対象となる可能性
  • 旭化成セラピューティクスの従業員約700人について、氏名、メールアドレス、写真が対象
  • クレジットカード情報や要配慮個人情報は保管していない
  • 不正アクセス経路には是正措置を実施済み
  • 公表時点で再度の不正アクセスや情報の不正利用などは確認されていない
  • Pharma DIGITALは停止を継続
  • 関係当局へ報告し、外部専門組織や委託先と調査を継続
項目 内容
公表日 2026年10月6日
対象組織 旭化成セラピューティクス株式会社
対象サービス Pharma DIGITAL
報告を受けた日 2026年10月2日
運営・情報管理の委託先 株式会社医薬情報ネット
インシデント 会員データベースへのサイバー攻撃・不正アクセス
医療従事者 最大約51万4,000人
従業員 約700人
対応 サービス停止、侵入経路の是正、外部専門組織を含む調査、関係当局への報告
二次被害 公表時点で不正利用・被害は確認されず

委託先から「会員データベースへの不正アクセス」の報告

旭化成セラピューティクスは10月2日、「Pharma DIGITAL」の運営と情報管理を委託している医薬情報ネットから、同サイトに連携する会員データベースへサイバー攻撃による不正アクセスがあったとの報告を受けました。

調査の結果、会員データベース内の個人情報が第三者に閲覧、または取得された可能性があることが判明しています。

同社はPharma DIGITALを即時停止し、追加被害を防ぐための措置を実施しました。

また、不正アクセスの経路についてはすでに是正措置を講じており、公表時点で再度の不正アクセスは確認されていないとしています。

具体的な攻撃手法や侵入経路の詳細は10月6日の発表では明らかにされていません。

医療従事者最大約51万4,000人、氏名・所属施設・診療科などが対象

漏洩した可能性がある情報の大部分を占めるのは、Pharma DIGITALへ登録していた医療従事者の情報です。

最大約51万4,000人について、

  • 氏名
  • 所属施設名
  • 施設住所
  • 職種
  • 診療科
  • その他の登録情報

などが対象となる可能性があります。

このうち最大約4万4,000人については、上記に加えてメールアドレスなども漏洩した可能性があります。

そのため「51万4,000人+4万4,000人」と単純に加算することはできません。

約4万4,000人は、最大約51万4,000人の医療従事者のうち、メールアドレスなど追加項目も対象となる可能性がある区分として公表されています。

従業員約700人は氏名・メールアドレス・写真が対象

旭化成セラピューティクスの従業員についても、約700人が対象となる可能性があります。

対象情報は、

  • 氏名
  • メールアドレス
  • 写真

です。

一方、旭化成セラピューティクスは、Pharma DIGITALではクレジットカード情報や要配慮個人情報を保管していないと説明しています。

医療関係者向けサービスへの攻撃ですが、患者の診療情報や健康情報などが漏洩したとする発表ではありません。

診療科・所属施設・メールアドレスを組み合わせたなりすましに注意

今回対象となる可能性がある情報には、単なる氏名やメールアドレスだけでなく、

  • 医療機関名
  • 職種
  • 診療科

といった職業上の属性が含まれています。

こうした情報が悪用された場合、「所属施設や診療科を把握している相手からの連絡」を装ったフィッシングやなりすましに使われる可能性があります。

例えば、医薬品情報、学会、医療関係者向け資料、アカウント確認などを装い、実在する勤務先や診療科を記載することで、メールの信頼性を高く見せる手口が考えられます。

旭化成セラピューティクスも、対象となる医療従事者へ電子メールなどで個別に連絡するとともに、不審なメールに記載されたURLへのアクセス、添付ファイルの開封、個人情報の入力を行わないよう注意を呼びかけています。

フィッシングメールの確認ポイントは、セキュリティ対策Labのフィッシングメールとは?概要や手口を解説でも整理しています。

「委託しているデータ」でも委託元のインシデント対応が必要

今回の会員データベースは、旭化成セラピューティクスが自社だけで運用していたものではなく、Pharma DIGITALの運営・情報管理を医薬情報ネットへ委託していました。

企業がシステム運用や個人情報の管理を外部事業者へ委託していても、委託先でインシデントが発生すれば、委託元企業も、

  • 影響範囲の特定
  • 本人への連絡
  • 関係当局への報告
  • サービス停止・再開判断
  • 委託先への調査要求
  • 再発防止策の確認

などの対応が必要になります。

旭化成セラピューティクスは今回、調査結果を踏まえて、委託先に対する管理・監督体制をさらに強化するとしています。

委託先の共通基盤や管理環境が侵害された場合、自社が直接管理していないシステムから自社の顧客・会員情報へ影響が及ぶことがあります。こうしたサプライチェーンリスクと委託先管理では、委託中のデータやアクセス権限を継続的に確認することが対策になります。

医療従事者データは漏洩後の悪用まで想定した対応が必要

医療従事者の個人情報を扱うサービスでは、件数だけでなく情報の組み合わせも確認する必要があります。

今回のように、

  • 氏名
  • 所属施設
  • 職種
  • 診療科
  • メールアドレス

が組み合わさると、対象者の業務内容に合わせたメールを作りやすくなります。

企業側では、対象者への通知時に「情報が漏洩した可能性がある」と案内するだけでなく、

  • どの情報が対象か
  • 正規連絡でパスワードを要求するか
  • 添付ファイルを送ることがあるか
  • 再登録や本人確認をどのURLで行うか
  • 問い合わせ先はどこか

まで明確に示すことで、二次被害を抑えやすくなります。

大規模な情報漏洩が発生した場合の初動や通知、影響範囲の整理については、企業の情報漏洩対策と発生時の対応でも整理しています。

Pharma DIGITALは停止継続、再開時期は示されず

旭化成セラピューティクスは追加被害の防止を優先し、Pharma DIGITALの運用停止を継続しています。

現在は、

  • 事実関係の確認
  • 原因究明
  • 影響範囲の特定
  • 外部専門組織による調査
  • 委託先との連携
  • 関係当局への報告
  • 対象となる医療従事者への個別連絡

を進めています。

10月6日の公表ではサービス再開の具体的な時期は示されていません。

今後、調査によって対象人数や対象情報、侵入経路などが更新される可能性があります。

出典