多伦多病童医院(SickKids)本周披露了一起网络安全事件,部分现任及前任员工、求职者的个人信息可能遭到未授权访问。院方表示,问题出在第三方软件的一个漏洞上,临床系统和患者记录未受影响。
这家儿科医院称,其面向公众的招聘网站(Careers)曾因此被临时下线,目前“已安全恢复”。院方在声明中强调,患者护理照常进行,临床系统和患者信息均未受到影响。
第三方软件漏洞成突破口
SickKids在媒体声明中表示,此次泄露源于一款第三方软件应用的漏洞,该应用“被SickKids及其他机构使用”。这一表述似乎暗示,针对同一产品的用户可能存在更广泛的攻击活动,但院方并未透露供应商名称、具体应用或涉及的CVE漏洞编号。
事件发生后,医院在外部网络安全专家的协助下启动了调查。调查结果显示,可能被泄露的个人信息涉及SickKids现任及前任员工、SickKids旗下儿科诊所Boomerang的员工、SickKids基金会员工,以及SickKids的求职者。
截至目前,院方尚未说明涉及的数据类别、受影响人数,也未透露入侵发生的时间。对受影响信息的审查仍在进行中,确认受影响者将收到直接通知。
招聘网站成数据窃贼的“富矿”
招聘申请门户对数据窃贼而言是异常丰富的目标。求职者通常需要提交全名、家庭住址、电话号码、工作经历,在某些司法管辖区甚至包括政府身份标识。这些信息既可用于身份欺诈,也可用于针对医院工作人员构建极具说服力的社会工程学攻击话术。
出于谨慎考虑,SickKids表示已通知所有可能受事件影响的人员,并提供24个月的免费信用监控和身份保护服务。
并非首次遭遇安全事件
这并非SickKids近年来首次公开披露的安全事件。2022年12月,该医院曾遭勒索软件攻击,内部系统、医院电话线和网站一度中断,实验室和影像结果的出具也出现延迟。
LockBit勒索软件团伙随后罕见地公开发布道歉,称其附属成员违反了不得加密医疗机构的规则,并提供了免费的解密工具——不过那是在医院自行花费近两周时间恢复系统之后。
2023年9月,SickKids又成为安大略省多家医疗机构之一,卷入一家第三方组织遭遇的泄露事件。此次最新披露的漏洞,再次将第三方软件供应链的安全问题推至台前。
