بیمارستان کودکان SickKids قربانی نشت اطلاعات کارکنان شد
خلاصهٔ کاملتر
بیمارستان کودکان سیککیدز (SickKids) در تورنتو اعلام کرده که در یه حادثه امنیتی، اطلاعات شخصی برخی از کارکنان فعلی و سابق و همچنین متقاضیای استخدام لو رفته. طبق ادعای بیمارستان، این نشت بهخاطر یه آسیبپذیری تو یه نرمافزار شخص ثالثه که سازمانهای دیگه هم ازش استفاده میکنن، هرچند اسم محصول، شرکت سازنده یا شناسه CVE مربوطه اعلام نشده.
سایت استخدام (Careers) بیمارستان بهصورت موقت آفلاین شد و بعد از رفع مشکل، دوباره فعال شده. طبق اعلام بیمارستان، سیستمهای بالینی و پرونده پزشکی بیماران به هیچ عنوان تحت تأثیر قرار نگرفته و روند درمان بیماران هم عادی ادامه داشته. افرادی که تحت تأثیر قرار گرفتن شامل کارکنان فعلی و سابق سیککیدز، کلینیک Boomerang (زیرمجموعه سیککیدز) و بنیاد سیککیدز، و همچنین متقاضیای استخدام میشن.
بیمارستان هنوز اعلام نکرده دقیقاً چه نوع اطلاعاتی لو رفته، چند نفر تحت تأثیر قرار گرفتن یا نفوذ کِی اتفاق افتاده؛ بررسی همچنان ادامه داره و افراد تأییدشده مستقیماً مطلع میشن. سیککیدز بهعنوان احتیاط، به همه افراد احتمالاً درگیر هشدار داده و ۲۴ ماه مانیتورینگ اعتباری و محافظت از هویت رایگان پیشنهاد کرده.
سایتهای استخدام معمولاً هدف جذابی برای سارقای دادهان، چون شامل نام کامل، آدرس، شماره تلفن، سابقه شغلی و گاهی شناسههای دولتیه؛ این اطلاعات هم برای کلاهبرداری هویتی و هم برای مهندسی اجتماعی علیه کارکنان بیمارستان قابل استفادهست.
این اولین باری نیست که سیککیدز هدف حمله سایبری قرار میگیره. دسامبر ۲۰۲۲، این بیمارستان قربانی یه حمله باجافزاری شد که سیستمهای داخلی، خط تلفن و سایتش رو مختل کرد و باعث تأخیر تو نتایج آزمایشگاه و تصویربرداری شد؛ گروه LockBit بعداً بابت این حمله عذرخواهی کرد و یه رمزگشای رایگان داد.
سپتامبر ۲۰۲۳ هم سیککیدز جزو سازمانهای اُنتاریویی بود که تو نشت داده BORN Ontario، ناشی از سوءاستفاده از یه آسیبپذیری روز صفر تو MOVEit Transfer (شناسه CVE-2023-34362)، اطلاعات ۳.۴ میلیون نفر از جمله نام، آدرس، تاریخ تولد و شماره کارت سلامت لو رفت.
نکات کلیدی:
- علت نشت، آسیبپذیری در یه نرمافزار شخص ثالث ناشناسه؛ اسم محصول و CVE اعلام نشده
- افراد درگیر شامل کارکنان فعلی/سابق، کلینیک Boomerang، بنیاد سیککیدز و متقاضیای استخدام هستن
- سیستمهای بالینی و پرونده بیماران دستنخورده موندن
- بیمارستان ۲۴ ماه مانیتورینگ اعتباری رایگان به افراد درگیر پیشنهاد داده
- این سومین حادثه امنیتی این بیمارستانه از دسامبر ۲۰۲۲ تا الان (باجافزار LockBit و نشت BORN Ontario)




