Cibersegurança

Ataque expõe dados de funcionários e candidatos a vagas no hospital canadense SickKids

O hospital infantil de Toronto SickKids anunciou que uma vulnerabilidade em um software de terceiros levou ao acesso não autorizado a informações pessoais de alguns funcionários atuais e antigos e candidatos a vagas. O hospital afirmou que seus sistemas clínicos e registros de pacientes não foram afetados, enquanto o alcance do incidente ainda está sob investigação.

2026-08-21
4 min de leitura
12 visualizações
فريق تحرير certi.news
Ataque expõe dados de funcionários e candidatos a vagas no hospital canadense SickKids

O Hospital for Sick Children (SickKids), em Toronto, revelou um incidente de cibersegurança que levou à exposição de informações pessoais de alguns de seus funcionários atuais e antigos, além de candidatos a vagas. O hospital relaciona o incidente a uma vulnerabilidade em um aplicativo de software de terceiros, sem divulgar o nome do fornecedor, do aplicativo ou o número da vulnerabilidade (CVE).

O hospital confirmou que seus sistemas clínicos e registros de pacientes não foram afetados e que o atendimento médico continuou normalmente. Já o site público de empregos ficou temporariamente fora do ar durante o tratamento do incidente, antes de ser reativado após a sua proteção, segundo um comunicado do hospital.

Investigação continua e alcance dos dados ainda não foi determinado

O SickKids iniciou uma investigação com a ajuda de especialistas independentes em cibersegurança após descobrir o incidente. Os resultados preliminares indicam a possibilidade de exposição de dados pessoais de funcionários atuais e antigos do SickKids, funcionários da clínica Boomerang, de propriedade do hospital, funcionários da SickKids Foundation, além de candidatos a vagas.

O hospital ainda não determinou quais tipos de dados foram acessados, quantas pessoas foram afetadas ou durante qual período ocorreu a intrusão. A análise das informações afetadas continua, e as pessoas cuja exposição for confirmada serão notificadas diretamente. O SickKids afirmou que alertou, como medida de precaução, todas as pessoas que possam estar envolvidas e também oferece a elas monitoramento de crédito e serviços de proteção contra roubo de identidade gratuitamente por 24 meses.

Por que os dados de recrutamento são importantes?

Os portais de recrutamento geralmente contêm uma ampla variedade de dados pessoais, como nomes, endereços, números de telefone e histórico profissional, e podem incluir identificadores governamentais em alguns países. Por isso, essas informações podem ser usadas em fraudes de identidade ou na preparação de tentativas mais convincentes de phishing e engenharia social direcionadas aos funcionários do hospital.

A referência do SickKids a uma vulnerabilidade em um software usado por outras instituições sugere a possibilidade de que o incidente faça parte de uma campanha mais ampla contra usuários do mesmo produto, mas o hospital não confirmou isso e também não identificou o produto, o fornecedor ou a vulnerabilidade envolvida. Consequentemente, ainda não é possível estimar a extensão do incidente para além do SickKids.

Histórico anterior de incidentes relacionados ao setor de saúde

A nova divulgação ocorre após incidentes de segurança anteriores que afetaram o hospital ou entidades que mantêm relações com ele. Em dezembro de 2022, o SickKids sofreu um ataque de ransomware que causou interrupções nos sistemas internos, nas linhas telefônicas e no site do hospital, além de atrasar resultados de exames laboratoriais e de imagens médicas. O grupo LockBit afirmou posteriormente que o ataque violava suas regras relativas à criptografia de instituições médicas e forneceu uma ferramenta gratuita de descriptografia depois que o hospital passou quase duas semanas restaurando seus sistemas por conta própria.

Em setembro de 2023, o SickKids esteve entre os prestadores de serviços de saúde de Ontário afetados por uma invasão em uma organização externa com a qual compartilhavam dados de saúde materna e infantil. Esse incidente resultou da exploração em larga escala da vulnerabilidade do MOVEit Transfer conhecida pelo número CVE-2023-34362 e levou à exposição de informações de 3,4 milhões de pessoas, incluindo nomes, endereços, datas de nascimento e números de cartões de saúde.

A sequência desses acontecimentos demonstra que as instituições de saúde podem estar expostas a riscos por meio de seus sistemas diretos ou de softwares e entidades externas a elas vinculados, mesmo quando os registros de pacientes e as operações clínicas permanecem fora do alcance do incidente específico.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias