Das Hospital for Sick Children (SickKids) untersucht einen Cybersicherheitsvorfall bei der eine Schwachstelle in Drittanbietersoftware, die persönliche Informationen von Mitarbeitern und Bewerbern offengelegt haben könnte.
SickKids disclosed the incident am 20. August, nachdem das Sicherheitsproblem vorübergehend die externe Careers-Website unterbrochen hatte. Laut Krankenhaus wird die betroffene Anwendung von Dritten bereitgestellt und auch von anderen Organisationen genutzt. SickKids hat die Software oder ihren Entwickler nicht identifiziert. Die Careers-Website ist seitdem wieder in Betrieb getreten.
Wichtig ist, dass der Vorfall weder die klinischen Systeme noch die Patientendaten von SickKids beeinflusste. Das Krankenhaus teilte außerdem mit, dass es keine Unterbrechung der Patientenversorgung gab.
Nach der Entdeckung des Vorfalls holte SickKids externe Cybersicherheitsspezialisten hinzu, um das Geschehene zu untersuchen und festzustellen, ob persönliche Informationen kompromittiert wurden. Die laufende Überprüfung ergab, dass Informationen, die mit mehreren Gruppen verbunden sind, betroffen sein könnten.
Zu den potenziell Betroffenen zählen aktuelle und ehemalige Mitarbeiter von SickKids, Mitarbeiter der SickKids Foundation und Boomerang Health, einer von SickKids geführten Kindergesundheitsorganisation, sowie Personen, die sich zuvor im Krankenhaus beworben haben.
Das volle Ausmaß der Exposition wurde noch nicht festgestellt. SickKids hat nicht bekannt gegeben, wie viele Personen beteiligt sein könnten oder welche Arten von persönlichen Informationen möglicherweise zugänglich sind. Das Krankenhaus hat auch das Datum, an dem die unautorisierte Aktivität stattfand, nicht öffentlich bekanntgegeben.
Personen, deren Daten möglicherweise betroffen waren, wurden kontaktiert und erhielten zwei Jahre kostenlose Kreditüberwachung und Identitätsschutz angeboten. SickKids erklärte, dass es Personen separat benachrichtigen wird, falls die Untersuchung bestätigt, dass ihre persönlichen Daten kompromittiert wurden.
Die Beteiligung einer Drittanbieteranwendung macht die Quelle des Vorfalls besonders bedeutend. SickKids bestätigte, dass andere Organisationen dieselbe Software verwenden, aber es gibt derzeit keine bestätigten Informationen, die zeigen, dass diese Organisationen im Rahmen desselben Vorfalls gehackt wurden.
SickKids erklärte, dass es den Vorfall weiterhin prüft und gleichzeitig Maßnahmen verstärkt, die darauf abzielen, die der Organisation anvertrauten persönlichen Informationen zu schützen.
