O Hospital for Sick Children (SickKids) está investigando um incidente de cibersegurança envolvendo uma vulnerabilidade em software de terceiros que pode ter exposto informações pessoais pertencentes a funcionários e candidatos a emprego.
SickKids disclosed the incident em 20 de agosto, após o problema de segurança ter temporariamente interrompido seu site externo Careers. Segundo o hospital, o aplicativo afetado é fornecido por terceiros e também é utilizado por outras organizações. O SickKids não identificou o software nem seu desenvolvedor. O site Careers voltou a operar normalmente.
Importante destacar que o incidente não afetou os sistemas clínicos do SickKids nem as informações dos pacientes. O hospital também afirmou que não houve interrupção no atendimento ao paciente.
Após a descoberta do incidente, a SickKids chamou especialistas externos em cibersegurança para investigar o que aconteceu e determinar se informações pessoais haviam sido comprometidas. A revisão em andamento constatou que informações associadas a vários grupos podem ter sido afetadas.
Entre os potencialmente impactados estão funcionários atuais e antigos da SickKids, funcionários da SickKids Foundation e da Boomerang Health, uma organização de saúde pediátrica pertencente à SickKids, além de pessoas que já se candidataram a vagas no hospital.
A extensão total da exposição ainda não foi estabelecida. O SickKids não revelou quantas pessoas podem estar envolvidas nem especificou os tipos de informações pessoais potencialmente acessadas. O hospital também não divulgou publicamente a data em que a atividade não autorizada ocorreu.
Pessoas cujas informações podem ter sido afetadas foram contatadas e receberam dois anos de monitoramento de crédito gratuito e proteção de identidade. A SickKids disse que notificará separadamente indivíduos caso sua investigação confirme que suas informações pessoais foram comprometidas.
O envolvimento de um aplicativo de terceiros torna a origem do incidente particularmente significativa. O SickKids confirmou que outras organizações usam o mesmo software, mas atualmente não há informações confirmadas que mostrem que essas organizações foram violadas como parte do mesmo incidente.
O SickKids afirmou que continua revisando o incidente enquanto fortalece as medidas destinadas a proteger as informações pessoais confiadas à organização.