El Hospital Infantil para Enfermos (SickKids) de Toronto reveló un incidente de ciberseguridad que provocó la exposición de información personal de algunos de sus empleados actuales y anteriores, así como de candidatos a puestos de trabajo. El hospital vincula el incidente a una vulnerabilidad en una aplicación de software de un tercero, sin revelar el nombre del proveedor, la aplicación ni el número de la vulnerabilidad (CVE).
El hospital confirmó que sus sistemas clínicos y los historiales de los pacientes no se vieron afectados, y que la atención médica continuó con normalidad. En cuanto al sitio web público de empleo, se suspendió temporalmente mientras se gestionaba el incidente, antes de volver a ponerse en funcionamiento una vez asegurado, según un comunicado del hospital.
La investigación continúa y el alcance de los datos aún no está determinado
SickKids inició una investigación con la ayuda de expertos independientes en ciberseguridad tras descubrir el incidente. Los resultados preliminares indican que podrían haberse expuesto datos personales de empleados actuales y anteriores de SickKids, empleados de la clínica Boomerang, propiedad del hospital, empleados de SickKids Foundation, así como candidatos a puestos de trabajo.
El hospital aún no ha determinado qué tipos de datos fueron objeto de acceso, cuántas personas se vieron afectadas ni durante qué periodo tuvo lugar la intrusión. La revisión de la información afectada continúa, y las personas cuya afectación se confirme serán notificadas directamente. SickKids afirmó que avisó, como medida de precaución, a todas las personas que podrían estar implicadas, y que les ofrece gratuitamente servicios de monitorización crediticia y protección contra el robo de identidad durante 24 meses.
¿Por qué son importantes los datos de empleo?
Los portales de empleo suelen contener una amplia variedad de datos personales, como nombres, direcciones, números de teléfono e historial laboral, y en algunos países pueden incluir identificadores gubernamentales. Por ello, esta información puede utilizarse para cometer fraude de identidad o preparar intentos de phishing e ingeniería social más convincentes dirigidos contra los trabajadores del hospital.
La referencia de SickKids a una vulnerabilidad en un programa utilizado por otras instituciones sugiere la posibilidad de que el incidente forme parte de una campaña más amplia contra los usuarios del mismo producto, pero el hospital no lo ha confirmado, ni ha identificado el producto, el proveedor o la vulnerabilidad en cuestión. Por tanto, aún no es posible estimar hasta qué punto se extiende el incidente fuera de SickKids.
Historial previo de incidentes relacionados con el sector sanitario
La nueva revelación llega después de incidentes de seguridad anteriores que afectaron al hospital o a entidades que trabajan con él. En diciembre de 2022, SickKids sufrió un ataque de ransomware que provocó interrupciones en sistemas internos, líneas telefónicas y el sitio web del hospital, además de retrasar los resultados de pruebas de laboratorio y de diagnóstico por imagen. Posteriormente, la banda LockBit anunció que el ataque infringía sus normas relativas al cifrado de instituciones médicas y proporcionó una herramienta de descifrado gratuita, después de que el hospital pasara cerca de dos semanas restaurando sus sistemas por sí mismo.
En septiembre de 2023, SickKids estuvo entre los proveedores de atención sanitaria de Ontario afectados por una intrusión en una organización externa con la que compartían datos sobre la salud maternoinfantil. Ese incidente fue resultado de la explotación generalizada de la vulnerabilidad de MOVEit Transfer conocida por el número CVE-2023-34362 y provocó la exposición de la información de 3,4 millones de personas, incluidos nombres, direcciones, fechas de nacimiento y números de tarjetas sanitarias.
La sucesión de estos hechos muestra que las instituciones sanitarias pueden estar expuestas a riesgos a través de sus sistemas directos o mediante el software y las entidades externas vinculadas a ellas, incluso cuando los historiales de los pacientes y las operaciones clínicas quedan fuera del alcance del incidente específico.