Детская больница SickKids в Торонто раскрыла информацию о киберинциденте, который привёл к раскрытию персональных данных некоторых её нынешних и бывших сотрудников, а также соискателей. Больница связывает инцидент с уязвимостью в программном приложении сторонней организации, не раскрывая название поставщика, приложения или номер уязвимости (CVE).
Больница подтвердила, что её клинические системы и записи пациентов не пострадали, а медицинская помощь продолжалась в обычном режиме. Общедоступный сайт с вакансиями был временно отключён на время реагирования на инцидент, а затем вновь запущен после обеспечения его безопасности, говорится в заявлении больницы.
Расследование продолжается, объём данных не определён
SickKids начала расследование с помощью независимых экспертов по кибербезопасности после обнаружения инцидента. Первоначальные результаты указывают на возможное раскрытие персональных данных нынешних и бывших сотрудников SickKids, сотрудников принадлежащей больнице клиники Boomerang, сотрудников SickKids Foundation, а также соискателей.
Больница пока не определила, какие типы данных были доступны, сколько человек пострадало и в какой период происходило проникновение. Проверка затронутой информации продолжается; лица, чьё воздействие будет подтверждено, будут уведомлены напрямую. SickKids заявила, что в качестве меры предосторожности предупредила всех людей, которые могут иметь отношение к инциденту, а также бесплатно предоставляет им кредитный мониторинг и услуги защиты от кражи личных данных сроком на 24 месяца.
Почему важны данные о трудоустройстве?
Порталы по подбору персонала обычно содержат широкий набор персональных данных, например имена, адреса, номера телефонов и сведения о трудовой деятельности, а в некоторых странах могут включать государственные идентификаторы. Поэтому эта информация может использоваться для мошенничества с личностью или подготовки более убедительных фишинговых атак и попыток социальной инженерии, нацеленных на сотрудников больницы.
Упоминание SickKids об уязвимости в программном обеспечении, используемом другими организациями, указывает на вероятность того, что инцидент является частью более широкой кампании против пользователей того же продукта, однако больница этого не подтвердила и не назвала продукт, поставщика или соответствующую уязвимость. Поэтому пока невозможно оценить, насколько широко инцидент распространился за пределами SickKids.
Предыдущие инциденты, связанные с сектором здравоохранения
Новое раскрытие информации произошло после предыдущих инцидентов в сфере безопасности, затронувших больницу или взаимодействующие с ней организации. В декабре 2022 года SickKids подверглась атаке программ-вымогателя, которая нарушила работу внутренних систем, телефонных линий и сайта больницы, а также привела к задержке результатов лабораторных исследований и медицинской визуализации. Позднее группировка LockBit заявила, что атака нарушала её правила, касающиеся шифрования медицинских организаций, и предоставила бесплатный инструмент расшифровки после того, как больница почти две недели самостоятельно восстанавливала свои системы.
В сентябре 2023 года SickKids вошла в число поставщиков медицинских услуг в Онтарио, пострадавших от взлома внешней организации, с которой они совместно использовали данные о здоровье матерей и детей. Этот инцидент стал результатом масштабной эксплуатации уязвимости MOVEit Transfer, известной под номером CVE-2023-34362, и привёл к раскрытию информации о 3,4 миллиона человек, включая имена, адреса, даты рождения и номера медицинских карт.
Последовательность этих событий показывает, что медицинские учреждения могут подвергаться рискам как через собственные системы, так и через связанные с ними сторонние программные продукты и организации, даже когда записи пациентов и клинические операции остаются за пределами конкретного инцидента.