Toronto’daki Hasta Çocuklar Hastanesi (SickKids), bazı mevcut ve eski çalışanları ile iş başvurusunda bulunanlara ait kişisel bilgilerin açığa çıkmasına yol açan bir siber güvenlik olayı yaşandığını açıkladı. Hastane, olayın üçüncü taraf bir yazılım uygulamasındaki güvenlik açığıyla bağlantılı olduğunu belirtti; ancak tedarikçinin, uygulamanın veya güvenlik açığının (CVE) adını açıklamadı.
Hastane, klinik sistemlerinin ve hasta kayıtlarının etkilenmediğini, tıbbi hizmetlerin normal şekilde sürdüğünü doğruladı. Hastanenin açıklamasına göre kamuya açık iş ilanları sitesi olayla ilgilenilirken geçici olarak kullanıma kapatıldı ve güvenliği sağlandıktan sonra yeniden açıldı.
Soruşturma sürüyor ve verilerin kapsamı henüz netleşmedi
SickKids, olayı tespit ettikten sonra bağımsız siber güvenlik uzmanlarının yardımıyla soruşturma başlattı. İlk bulgular, mevcut ve eski SickKids çalışanlarına, hastanenin sahibi olduğu Boomerang kliniğinin çalışanlarına, SickKids Foundation çalışanlarına ve iş başvurusunda bulunanlara ait kişisel verilerin açığa çıkmış olabileceğine işaret ediyor.
Hastane, erişilen veri türlerini, etkilenen kişi sayısını veya sızmanın gerçekleştiği dönemi henüz belirlemedi. Etkilenen bilgilerin incelenmesi sürüyor ve etkilenmiş olduğu doğrulanan kişilere doğrudan bildirim yapılacak. SickKids, önlem olarak etkilenmiş olabilecek tüm kişileri uyardığını ve bu kişilere 24 ay boyunca ücretsiz kredi izleme ile kimlik hırsızlığına karşı koruma hizmetleri sunduğunu belirtti.
İşe alım verileri neden önemli?
İşe alım portalları genellikle adlar, adresler, telefon numaraları ve çalışma geçmişi gibi çok çeşitli kişisel veriler içerir; bazı ülkelerde devlet tarafından verilen kimlik bilgileri de bulunabilir. Bu nedenle söz konusu bilgiler, kimlik dolandırıcılığında veya hastane çalışanlarını hedefleyen daha inandırıcı kimlik avı ve sosyal mühendislik girişimlerinin hazırlanmasında kullanılabilir.
SickKids’in başka kuruluşlar tarafından da kullanılan bir yazılımdaki güvenlik açığına atıfta bulunması, olayın aynı ürünü kullananlara yönelik daha geniş bir kampanyanın parçası olabileceği ihtimalini düşündürüyor. Ancak hastane bunu doğrulamadı ve ürünü, tedarikçiyi veya söz konusu güvenlik açığını belirlemedi. Bu nedenle olayın SickKids dışındaki yaygınlığı henüz tahmin edilemiyor.
Sağlık sektörüyle bağlantılı önceki olaylar
Yeni açıklama, hastaneyi veya hastaneyle çalışan kuruluşları etkileyen önceki güvenlik olaylarının ardından geldi. Aralık 2022’de SickKids, dahili sistemlerde, telefon hatlarında ve hastane web sitesinde aksamalara yol açan bir fidye yazılımı saldırısına uğradı; saldırı ayrıca laboratuvar test sonuçları ile tıbbi görüntüleme sonuçlarının gecikmesine neden oldu. LockBit çetesi daha sonra saldırının tıbbi kuruluşların şifrelenmesine ilişkin kendi kurallarını ihlal ettiğini açıkladı ve hastane sistemlerini kendi imkânlarıyla yaklaşık iki hafta boyunca kurtarmaya çalıştıktan sonra ücretsiz bir şifre çözücü sundu.
Eylül 2023’te SickKids, anne ve çocuk sağlığı verilerini paylaştığı harici bir kuruluşta meydana gelen ihlalden etkilenen Ontario’daki sağlık hizmeti sağlayıcıları arasında yer aldı. Bu olay, CVE-2023-34362 numarasıyla bilinen MOVEit Transfer güvenlik açığının geniş çaplı istismar edilmesiyle gerçekleşti ve adlar, adresler, doğum tarihleri ve sağlık kartı numaraları dahil 3,4 milyon kişinin bilgilerinin açığa çıkmasına yol açtı.
Bu olayların sıralaması, sağlık kuruluşlarının doğrudan kendi sistemleri veya bunlarla bağlantılı yazılımlar ve harici kuruluşlar üzerinden risklerle karşılaşabileceğini gösteriyor; belirli olayın kapsamı dışında hasta kayıtları ve klinik operasyonlar kalsa bile.