Incidente de ciberseguridad en SickKids afecta datos de empleados y candidatos

El Hospital para Niños Enfermos (SickKids) de Toronto ha informado que un incidente de ciberseguridad expuso información personal de algunos empleados actuales y anteriores, así como de solicitantes de empleo. Según el hospital, la brecha se originó por una falla en un software de terceros. Los sistemas clínicos y los expedientes de pacientes no se vieron comprometidos, pero el sitio web público de carreras fue desactivado temporalmente.

Sitio de carreras restaurado y alcance bajo revisión

SickKids dio a conocer el incidente esta semana, indicando que resultó en acceso no autorizado a datos de empleados. El hospital atribuye la brecha a una vulnerabilidad en una aplicación de software de terceros que, según dice, es utilizada por SickKids y otras organizaciones, según un comunicado de prensa. Esta afirmación sugiere que podría haber una campaña más amplia contra usuarios del mismo producto, aunque el hospital no ha nombrado al proveedor, la aplicación o el CVE involucrado.

El sitio web externo de carreras se vio temporalmente afectado y 'desde entonces ha sido restaurado de manera segura', según el comunicado. Los sistemas clínicos y la información de los pacientes no se vieron afectados, y la atención al paciente continuó con normalidad.

Tras conocer el incidente, el hospital inició una investigación con la ayuda de expertos externos en ciberseguridad. Los hallazgos indican que información personal de empleados actuales y anteriores de SickKids, Boomerang (una clínica pediátrica propiedad de SickKids) y la Fundación SickKids, así como de solicitantes de empleo de SickKids, podría haber sido expuesta.

El hospital no ha especificado qué categorías de datos estuvieron involucradas, cuántas personas se vieron afectadas o cuándo ocurrió la intrusión. La revisión de la información afectada está en curso, y se notificará directamente a las personas confirmadas como afectadas. Mientras tanto, SickKids afirma haber alertado a todos los potencialmente involucrados por precaución y ofrece 24 meses de monitoreo de crédito y protección de identidad sin costo.

Los portales de solicitud de empleo son un objetivo inusualmente rico para los ladrones de datos. Los solicitantes suelen proporcionar nombres completos, direcciones particulares, números de teléfono, historial laboral y, en algunas jurisdicciones, identificaciones gubernamentales. Esa información es útil tanto para el fraude de identidad como para construir pretextos de ingeniería social convincentes contra el personal del hospital.

Un objetivo recurrente

Este no es el primer incidente de seguridad conocido que afecta al hospital en los últimos años. En diciembre de 2022, SickKids sufrió un ataque de ransomware que interrumpió sistemas internos, líneas telefónicas y su sitio web, además de causar demoras en resultados de laboratorio e imágenes.

El grupo de ransomware LockBit ofreció posteriormente una disculpa pública poco común, diciendo que el afiliado responsable había violado sus reglas contra el cifrado de instituciones médicas, y proporcionó un descifrador gratuito, aunque solo después de que el hospital pasara casi dos semanas restaurando sistemas por su cuenta.

En septiembre de 2023, SickKids estuvo entre los proveedores de atención médica de Ontario afectados por una brecha en una organización de terceros con la que comparte datos perinatales y de salud infantil. Ese incidente, que se originó por la explotación masiva del zero-day de MOVEit Transfer (CVE-2023-34362), expuso información de 3.4 millones de personas, incluidos nombres, direcciones particulares, fechas de nacimiento y números de tarjeta de salud.

La atención médica sigue siendo uno de los sectores más atacados tanto por grupos de ransomware como por grupos de extorsión de datos. Los hospitales pediátricos en particular acumulan décadas de registros sensibles, lo que los hace atractivos para los atacantes, independientemente de las líneas éticas que las operaciones criminales afirman respetar.

article image
article image