كشف مستشفى الأطفال للمرضى (SickKids) في تورونتو عن حادثة أمن سيبراني أدت إلى انكشاف معلومات شخصية تخص بعض موظفيه الحاليين والسابقين، إلى جانب متقدمين لشغل وظائف. ويربط المستشفى الحادث بثغرة في تطبيق برمجي تابع لجهة خارجية، من دون الكشف عن اسم المورّد أو التطبيق أو رقم الثغرة (CVE).
وأكد المستشفى أن أنظمته السريرية وسجلات المرضى لم تتأثر، وأن الرعاية الطبية استمرت بصورة اعتيادية. أما موقع الوظائف العام، فتوقف مؤقتاً خلال التعامل مع الحادث، قبل أن يُعاد تشغيله بعد تأمينه، وفق بيان المستشفى.
التحقيق مستمر ونطاق البيانات غير محسوم
بدأ SickKids تحقيقاً بمساعدة خبراء أمن سيبراني مستقلين بعد اكتشاف الواقعة. وتشير النتائج الأولية إلى احتمال انكشاف بيانات شخصية تخص موظفي SickKids الحاليين والسابقين، وموظفي عيادة Boomerang المملوكة للمستشفى، وموظفي SickKids Foundation، فضلاً عن متقدمي الوظائف.
لم يحدد المستشفى حتى الآن أنواع البيانات التي تعرضت للوصول، أو عدد الأشخاص المتأثرين، أو الفترة التي وقع خلالها التسلل. ولا تزال مراجعة المعلومات المتضررة جارية، على أن يُخطر الأفراد الذين يتأكد تأثرهم مباشرة. وقال SickKids إنه نبّه جميع الأشخاص الذين قد يكونون معنيين كإجراء احترازي، كما يوفر لهم مراقبة ائتمانية وخدمات حماية من سرقة الهوية مجاناً لمدة 24 شهراً.
لماذا تهم بيانات التوظيف؟
تحتوي بوابات التوظيف عادةً على مجموعة واسعة من البيانات الشخصية، مثل الأسماء والعناوين وأرقام الهواتف وسجل العمل، وقد تتضمن في بعض البلدان معرّفات حكومية. لذلك يمكن أن تُستخدم هذه المعلومات في الاحتيال على الهوية أو في إعداد محاولات تصيد وهندسة اجتماعية أكثر إقناعاً تستهدف العاملين في المستشفى.
وتوحي إشارة SickKids إلى ثغرة في برنامج تستخدمه مؤسسات أخرى باحتمال أن يكون الحادث جزءاً من حملة أوسع ضد مستخدمي المنتج نفسه، لكن المستشفى لم يؤكد ذلك، كما لم يحدد المنتج أو الجهة الموردة أو الثغرة المعنية. وبناءً عليه، لا يمكن بعد تقدير مدى انتشار الحادث خارج SickKids.
سجل سابق من الحوادث المرتبطة بالقطاع الصحي
يأتي الكشف الجديد بعد حوادث أمنية سابقة طالت المستشفى أو جهات تتعامل معه. ففي ديسمبر 2022، تعرض SickKids لهجوم فدية أدى إلى اضطراب أنظمة داخلية وخطوط الهاتف وموقع المستشفى، كما تسبب في تأخير نتائج الفحوص المخبرية والتصوير الطبي. وأعلنت عصابة LockBit لاحقاً أن الهجوم خالف قواعدها المتعلقة بتشفير المؤسسات الطبية، وقدمت أداة فك تشفير مجانية بعد أن أمضى المستشفى قرابة أسبوعين في استعادة أنظمته بنفسه.
وفي سبتمبر 2023، كان SickKids من بين مقدمي الرعاية الصحية في أونتاريو الذين تأثروا باختراق لدى منظمة خارجية يتشاركون معها بيانات صحة الأم والطفل. ونجم ذلك الحادث عن استغلال واسع لثغرة MOVEit Transfer المعروفة بالرقم CVE-2023-34362، وأدى إلى انكشاف معلومات 3.4 مليون شخص، شملت الأسماء والعناوين وتواريخ الميلاد وأرقام بطاقات الصحة.
يوضح تسلسل هذه الوقائع أن المؤسسات الصحية قد تتعرض للمخاطر عبر أنظمتها المباشرة أو عبر البرمجيات والجهات الخارجية المرتبطة بها، حتى عندما تبقى سجلات المرضى والعمليات السريرية خارج نطاق الحادث المحدد.