Het Hospital for Sick Children (SickKids) heeft bekendgemaakt dat persoonlijke gegevens van enkele huidige en voormalige medewerkers, evenals sollicitanten, zijn blootgesteld door een cybersecurity-incident. Het lek ontstond door een kwetsbaarheid in software van een derde partij die door SickKids en andere organisaties wordt gebruikt. Volgens het ziekenhuis bleven klinische systemen en patiëntendossiers onaangetast, maar de publieke Careers-website werd tijdelijk offline gehaald.
SickKids maakte deze week bekend dat er ongeautoriseerde toegang was tot medewerkersgegevens. Het ziekenhuis noemt een beveiligingslek in een externe softwareapplicatie als oorzaak, zonder de leverancier, de applicatie of de betrokken CVE te noemen. De Careers-website is inmiddels veilig hersteld. Na ontdekking van het incident startte het ziekenhuis een onderzoek met externe cybersecurity-experts. Uit de eerste bevindingen blijkt dat persoonlijke informatie van medewerkers van SickKids, de door SickKids beheerde kinderkliniek Boomerang, de SickKids Foundation en sollicitanten mogelijk is blootgesteld. Het ziekenhuis heeft nog niet bekendgemaakt welke gegevens precies zijn betrokken, hoeveel personen getroffen zijn of wanneer de inbreuk plaatsvond. De beoordeling van de impact loopt nog en betrokkenen worden direct geïnformeerd zodra dit is vastgesteld.
Uit voorzorg heeft SickKids iedereen die mogelijk getroffen is gewaarschuwd en biedt het 24 maanden gratis kredietbewaking en identiteitsbescherming aan. Sollicitatieportalen zijn een aantrekkelijk doelwit voor datadieven omdat ze vaak uitgebreide persoonsgegevens bevatten, zoals volledige namen, adressen, telefoonnummers, werkgeschiedenis en soms overheidsidentificaties. Deze informatie kan worden misbruikt voor identiteitsfraude en social engineering-aanvallen op ziekenhuispersoneel.
Dit is niet het eerste beveiligingsincident bij SickKids. In december 2022 werd het ziekenhuis getroffen door een ransomware-aanval die interne systemen, telefoonlijnen en de website verstoorde, met vertragingen in laboratorium- en beeldvormingsresultaten tot gevolg. De LockBit-ransomwaregroep bood later een zeldzame publieke excuses aan en leverde een gratis decryptor, nadat het ziekenhuis bijna twee weken zelf bezig was met herstel. In september 2023 was SickKids betrokken bij een datalek via een derde partij die perinatale en kindergezondheidsgegevens deelt. Dit incident, veroorzaakt door massale exploitatie van de MOVEit Transfer zero-day (CVE-2023-34362), trof 3,4 miljoen mensen en maakte namen, adressen, geboortedata en zorgkaartnummers openbaar. De zorgsector blijft een zwaar getroffen doelwit voor ransomware- en datalekgroepen, waarbij pediatrische ziekenhuizen vanwege hun gevoelige gegevens extra kwetsbaar zijn.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *