Cybersécurité

Une violation expose les données d’employés et de candidats à un emploi de l’hôpital canadien SickKids

L’hôpital pour enfants de Toronto, SickKids, a annoncé qu’une vulnérabilité dans un logiciel fourni par un tiers avait permis un accès non autorisé à des informations personnelles concernant certains employés actuels et anciens ainsi que des candidats à un emploi. L’hôpital a indiqué que ses systèmes cliniques et ses dossiers de patients n’avaient pas été touchés, tandis que l’ampleur de l’incident fait toujours l’objet d’une enquête.

2026-08-21
4 min de lecture
12 vues
فريق تحرير certi.news
Une violation expose les données d’employés et de candidats à un emploi de l’hôpital canadien SickKids

L’Hôpital pour enfants malades (SickKids) de Toronto a révélé un incident de cybersécurité ayant entraîné l’exposition d’informations personnelles concernant certains de ses employés actuels et anciens, ainsi que des candidats à un emploi. L’hôpital relie l’incident à une vulnérabilité dans une application logicielle fournie par un tiers, sans divulguer le nom du fournisseur ou de l’application, ni le numéro de la vulnérabilité (CVE).

L’hôpital a confirmé que ses systèmes cliniques et ses dossiers de patients n’avaient pas été touchés et que les soins médicaux s’étaient poursuivis normalement. Le site public d’offres d’emploi a temporairement été mis hors ligne pendant la gestion de l’incident, avant d’être remis en service après sa sécurisation, selon un communiqué de l’hôpital.

L’enquête se poursuit et l’étendue des données reste indéterminée

SickKids a lancé une enquête avec l’aide d’experts indépendants en cybersécurité après la découverte de l’incident. Les premiers résultats indiquent que des données personnelles pourraient avoir été exposées concernant des employés actuels et anciens de SickKids, des employés de la clinique Boomerang appartenant à l’hôpital, des employés de la SickKids Foundation, ainsi que des candidats à un emploi.

L’hôpital n’a pas encore précisé les types de données auxquelles un accès a été obtenu, le nombre de personnes touchées ou la période durant laquelle l’intrusion s’est produite. L’examen des informations concernées est toujours en cours, et les personnes dont l’impact sera confirmé seront informées directement. SickKids a déclaré avoir averti, par mesure de précaution, toutes les personnes susceptibles d’être concernées et leur fournir gratuitement une surveillance du crédit ainsi que des services de protection contre le vol d’identité pendant 24 mois.

Pourquoi les données de recrutement sont-elles importantes ?

Les portails de recrutement contiennent généralement un large éventail de données personnelles, comme les noms, les adresses, les numéros de téléphone et les antécédents professionnels, et peuvent inclure, dans certains pays, des identifiants gouvernementaux. Ces informations peuvent donc être utilisées pour commettre des fraudes à l’identité ou préparer des tentatives d’hameçonnage et d’ingénierie sociale plus convaincantes ciblant le personnel de l’hôpital.

La mention par SickKids d’une vulnérabilité dans un logiciel utilisé par d’autres organisations laisse penser que l’incident pourrait faire partie d’une campagne plus vaste visant les utilisateurs du même produit. Toutefois, l’hôpital ne l’a pas confirmé et n’a pas identifié le produit, le fournisseur ou la vulnérabilité concernés. Il est donc encore impossible d’évaluer l’ampleur de l’incident au-delà de SickKids.

Un historique d’incidents liés au secteur de la santé

Cette nouvelle divulgation intervient après de précédents incidents de sécurité ayant touché l’hôpital ou des organisations qui travaillent avec lui. En décembre 2022, SickKids a été victime d’une attaque par rançongiciel qui a perturbé ses systèmes internes, ses lignes téléphoniques et son site web, et a également entraîné des retards dans les résultats d’analyses de laboratoire et d’imagerie médicale. Le groupe LockBit a ensuite déclaré que l’attaque contrevenait à ses règles concernant le chiffrement des établissements médicaux et a fourni un outil de déchiffrement gratuit, après que l’hôpital eut passé près de deux semaines à restaurer lui-même ses systèmes.

En septembre 2023, SickKids faisait partie des prestataires de soins de santé de l’Ontario touchés par une violation chez une organisation externe avec laquelle ils partageaient des données sur la santé maternelle et infantile. Cet incident résultait de l’exploitation à grande échelle de la vulnérabilité de MOVEit Transfer connue sous le numéro CVE-2023-34362 et avait entraîné l’exposition des informations de 3,4 millions de personnes, notamment leurs noms, adresses, dates de naissance et numéros de carte santé.

La succession de ces événements montre que les établissements de santé peuvent être exposés à des risques par l’intermédiaire de leurs systèmes directs ou des logiciels et organisations externes qui leur sont liés, même lorsque les dossiers des patients et les opérations cliniques restent en dehors du périmètre de l’incident concerné.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités