多伦多儿童医院(SickKids)披露了一起网络安全事件,导致部分现任和前任员工以及求职者的个人信息暴露。医院将此次事件与第三方机构的一款软件应用漏洞联系起来,但未公布供应商、应用程序名称或漏洞编号(CVE)。
医院确认,其临床系统和患者记录未受影响,医疗服务也照常进行。根据医院声明,公共招聘网站在处理事件期间曾暂时停止运行,在完成安全加固后已重新上线。
调查仍在进行,数据范围尚未确定
发现事件后,SickKids 在独立网络安全专家的协助下展开调查。初步结果显示,可能暴露的个人数据涉及 SickKids 现任和前任员工、医院旗下 Boomerang 诊所的员工、SickKids Foundation 的员工,以及求职者。
医院目前尚未确定遭到访问的数据类型、受影响人数或入侵发生的时间段。受影响信息的审查仍在进行,确认受到影响的个人将直接收到通知。SickKids 表示,作为预防措施,已提醒所有可能涉及的人员,并为他们免费提供为期 24 个月的信用监控和身份盗窃保护服务。
为什么招聘数据很重要?
招聘门户通常包含广泛的个人数据,例如姓名、地址、电话号码和工作经历,在一些国家还可能包括政府签发的身份标识。因此,这些信息可能被用于身份欺诈,或用于策划更具说服力的网络钓鱼和社会工程攻击,以针对医院工作人员。
SickKids 提到漏洞存在于其他机构也使用的软件中,这暗示此次事件可能是针对该产品用户的更广泛攻击行动的一部分;但医院尚未确认这一点,也未确定相关产品、供应商或漏洞。因此,目前还无法评估事件在 SickKids 之外的传播范围。
与医疗行业相关的过往事件记录
此次披露发生在此前曾影响该医院或与其合作机构的安全事件之后。2022 年 12 月,SickKids 遭遇勒索软件攻击,导致内部系统、电话线路和医院网站运行受扰,并造成实验室检测结果和医学影像结果延迟。LockBit 团伙后来宣布,该攻击违反了其关于不得加密医疗机构的规则,并在医院自行花费近两周时间恢复系统后,提供了免费的解密工具。
2023 年 9 月,SickKids 是安大略省多家受到一家外部组织遭入侵影响的医疗服务提供者之一;这些机构与该组织共享母婴健康数据。此次事件源于对编号为 CVE-2023-34362 的 MOVEit Transfer 漏洞的大规模利用,导致 340 万人的信息暴露,其中包括姓名、地址、出生日期和健康卡号码。
这些事件的先后发生表明,医疗机构可能通过自身系统,或通过与其关联的软件和外部机构面临风险,即使患者记录和临床运营仍在特定事件范围之外。