토론토 아동환자병원(SickKids)은 일부 현재·전직 직원과 구직자의 개인정보가 노출된 사이버 보안 사고를 공개했다. 병원은 이 사건이 제3자 업체의 소프트웨어 애플리케이션 취약점과 관련이 있다고 밝혔지만, 공급업체나 애플리케이션의 이름 또는 취약점 번호(CVE)는 공개하지 않았다.
병원은 임상 시스템과 환자 기록이 영향을 받지 않았으며 의료 서비스도 정상적으로 계속됐다고 확인했다. 병원 성명에 따르면 공개 채용 웹사이트는 사고 대응 과정에서 일시적으로 중단됐다가 보안을 확보한 후 다시 운영됐다.
조사 진행 중이며 데이터 범위는 확정되지 않아
SickKids는 사건을 발견한 후 독립적인 사이버 보안 전문가들의 지원을 받아 조사를 시작했다. 초기 조사 결과에 따르면 현재·전직 SickKids 직원, 병원이 소유한 Boomerang Clinic 직원, SickKids Foundation 직원, 그리고 구직자의 개인정보가 노출됐을 가능성이 있다.
병원은 아직 어떤 유형의 데이터에 접근이 이뤄졌는지, 영향을 받은 사람의 수가 몇 명인지, 침입이 발생한 기간이 언제인지 밝히지 않았다. 피해 정보에 대한 검토는 계속 진행 중이며, 영향이 확인된 개인에게는 직접 통지할 예정이다. SickKids는 예방 조치로 관련될 가능성이 있는 모든 사람에게 알렸다고 밝혔으며, 이들에게 24개월 동안 신용 모니터링과 신원 도용 보호 서비스를 무료로 제공하고 있다.
채용 데이터가 중요한 이유
채용 포털에는 일반적으로 이름, 주소, 전화번호, 경력 등의 광범위한 개인정보가 포함되며, 일부 국가에서는 정부 발급 식별자가 포함될 수도 있다. 따라서 이러한 정보는 신원 사기나 병원 직원을 대상으로 한 더욱 설득력 있는 피싱 및 사회공학 공격을 준비하는 데 사용될 수 있다.
SickKids가 다른 기관들도 사용하는 소프트웨어의 취약점을 언급한 것은 해당 제품 사용자들을 겨냥한 더 광범위한 캠페인의 일부일 가능성을 시사하지만, 병원은 이를 확인하지 않았으며 제품, 공급업체 또는 관련 취약점도 특정하지 않았다. 따라서 현재로서는 사건이 SickKids 외부에서 얼마나 널리 발생했는지 추정할 수 없다.
의료 부문과 관련된 과거 사고 기록
이번 공개는 병원 또는 병원과 거래하는 기관을 대상으로 한 과거 보안 사고에 이어 나왔다. 2022년 12월 SickKids는 랜섬웨어 공격을 받아 내부 시스템, 전화 회선, 병원 웹사이트가 중단됐고 검사실 검사 결과와 의료 영상 결과도 지연됐다. LockBit 조직은 이후 이 공격이 의료기관 암호화와 관련한 자체 규정을 위반했다고 밝히고, 병원이 약 2주 동안 자체적으로 시스템을 복구한 뒤 무료 복호화 도구를 제공했다.
2023년 9월 SickKids는 모자보건 데이터를 공유하던 외부 기관의 침해로 영향을 받은 온타리오주의 의료 서비스 제공기관 중 하나였다. 이 사고는 CVE-2023-34362로 알려진 MOVEit Transfer 취약점의 광범위한 악용으로 발생했으며, 이름, 주소, 생년월일, 건강보험 카드 번호를 포함한 340만 명의 정보가 노출됐다.
이러한 사건의 흐름은 의료기관이 직접 운영하는 시스템뿐 아니라 관련 소프트웨어와 외부 기관을 통해서도 위험에 노출될 수 있음을 보여준다. 특정 사고의 범위에서 환자 기록과 임상 운영이 제외된 경우에도 마찬가지다.