Het grootste kinderziekenhuis van Canada, het Hospital for Sick Children, heeft een datalek bekendgemaakt waarbij persoonlijke gegevens van huidige en voormalige medewerkers zijn gelekt. De aanval vond recent plaats via een kwetsbaarheid in een third-party applicatie die door het ziekenhuis en andere organisaties wordt gebruikt.

Het ziekenhuis heeft in haar melding niet bekendgemaakt om welke applicatie of kwetsbaarheid het precies gaat, noch hoeveel personen getroffen zijn. Volgens berichtgeving van CTV News ontvingen getroffen medewerkers een brief waarin staat dat het gehackte systeem wordt gebruikt voor de eigen vacaturesite en diverse HR-functies, waaronder de salarisadministratie. Het is onbekend welke specifieke gegevens zijn buitgemaakt, maar het betreft gevoelige persoonlijke informatie.

Het Hospital for Sick Children was eerder in 2022 slachtoffer van een ransomware-aanval waarbij meerdere systemen, waaronder klinische systemen en communicatiekanalen, werden getroffen. Die aanval werd opgeëist door de groep achter de LockBit-ransomware, een Ransomware-as-a-Service (RaaS) platform. Na een interne overtreding binnen het partnerprogramma verstrekte LockBit een gratis decryptietool aan het ziekenhuis, die het ziekenhuis echter niet gebruikte. De huidige hack is nog niet opgeëist door een criminele groepering.