ข้อมูลส่วนบุคคลของพนักงานและผู้สมัครที่ SickKids รั่วผ่านช่องโหว่ซอฟต์แวร์ HR จากภายนอก

ที่มาภาพ: BleepingComputer

Security-อ่าน 6 นาทีBleepingComputer

ข้อมูลส่วนบุคคลของพนักงานและผู้สมัครที่ SickKids รั่วผ่านช่องโหว่ซอฟต์แวร์ HR จากภายนอก

⚡ สรุป 30 วิ

การโจมตีไซเบอร์ทำให้ข้อมูลส่วนบุคคลของพนักงานและผู้สมัครของโรงพยาบาลเด็ก SickKids ถูกเผยแพร่ เนื่องจากช่องโหว่ในซอฟต์แวร์ HR ของผู้ให้บริการภายนอก…

การโจมตีทางไซเบอร์ที่โรงพยาบาลเด็กแห่งโตรอนโต (SickKids) ทำให้ข้อมูลส่วนบุคคลของพนักงานปัจจุบันและอดีตรวมถึงผู้สมัครงานบางคนถูกเปิดเผย ผู้ใช้บริการด้านสุขภาพไม่ต้องกังวลเกี่ยวกับบันทึกการรักษาเนื่องจากระบบคลินิกไม่ได้รับผลกระทบ แต่เหตุการณ์นี้ย้ำความสำคัญของการจัดการซอฟต์แวร์บุคคลที่สามในสถาบันทางการแพทย์

Overview

โรงพยาบาลเด็ก SickKids เป็นหนึ่งในศูนย์การดูแลและวิจัยด้านสุขภาพเด็กระดับโลก การรั่วไหลข้อมูลครั้งนี้เป็นเหตุการณ์แรกที่มีการเปิดเผยว่า ซอฟต์แวร์บุคคลที่สาม ที่ใช้ภายในองค์กรทำให้เกิดช่องโหว่ ความเสียหายไม่ได้ขยายไปถึงระบบบันทึกผู้ป่วยหรือข้อมูลทางการแพทย์ ซึ่งถือเป็นส่วนสำคัญที่หลายสถาบันพยายามปกป้องอย่างเข้มงวด

เหตุการณ์ดังกล่าวถูกตรวจพบภายในช่วงต้นของปี 2024 หลังจากทีมไอทีของโรงพยาบาลได้รับการแจ้งเตือนว่ามีการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต การสืบสวนเบื้องต้นระบุว่าแหล่งที่มาคือโมดูลซอฟต์แวร์ภายนอกที่ใช้เพื่อสนับสนุนกระบวนการจ้างงานและจัดการข้อมูลพนักงาน

Cause of the breach

ตามรายงานของโรงพยาบาล ช่องโหว่ในซอฟต์แวร์บุคคลที่สาม เป็นสาเหตุหลักของการรั่วไหล ข้อบกพร่องนี้ทำให้ผู้ไม่ประสงค์ดีสามารถดึงข้อมูลส่วนตัวออกจากฐานข้อมูลโดยไม่ได้รับการตรวจจับ ระบบตรวจสอบภายในของ SickKids ได้รับการอัปเดตเพื่อเพิ่มความเข้มงวดในการตรวจสอบซอฟต์แวร์ที่นำเข้าใช้

โดยทั่วไป ซอฟต์แวร์บุคคลที่สามจะถูกเลือกตามฟังก์ชันเฉพาะด้าน เช่น การจัดการใบสมัครหรือระบบ HR ซึ่งบางครั้งอาจไม่ได้รับการประเมินความเสี่ยงในระดับเดียวกับระบบหลักของโรงพยาบาล การทบทวนและตรวจสอบมาตรฐานความปลอดภัยของผู้ให้บริการจึงเป็นขั้นตอนที่สำคัญต่อไป

Scope and data affected

ข้อมูลที่เปิดเผยประกอบด้วย ข้อมูลส่วนบุคคลของพนักงานปัจจุบันและอดีต รวมถึงผู้สมัครงาน ซึ่งอาจรวมถึงชื่อ, ที่อยู่, เบอร์โทรศัพท์, อีเมล และประวัติการทำงานตามมาตรฐานทั่วไปของระบบ HR อย่างไรก็ตาม รายละเอียดเชิงลึกเกี่ยวกับจำนวนบันทึกที่ถูกเข้าถึงไม่ได้มีการเปิดเผยต่อสาธารณะ

  • ข้อมูลพนักงานและผู้สมัคร ถูกจัดเก็บในระบบเดียวกันซึ่งใช้โมดูลซอฟต์แวร์บุคคลที่สาม
  • ไม่มีข้อมูลผู้ป่วย หรือบันทึกทางการแพทย์ใด ๆ ที่ได้รับผลกระทบ
  • สาเหตุของช่องโหว่มาจากการอัปเดตซอฟต์แวร์ที่ไม่สอดคล้องกับมาตรฐานความปลอดภัย

Response by SickKids

โรงพยาบาลได้ดำเนินการตามขั้นตอนตอบสนองมาตรฐาน รวมถึงการปิดกั้นการเข้าถึงระบบที่มีช่องโหว่และทำการอัปเดตซอฟต์แวร์โดยทันที นอกจากนี้ยังแจ้งให้ผู้ที่อาจได้รับผลกระทบรับทราบผ่านทางอีเมลและจัดตั้งศูนย์ช่วยเหลือเพื่อให้ข้อมูลเพิ่มเติมเกี่ยวกับวิธีปกป้องตัวเองจากการใช้ข้อมูลส่วนบุคคลในเชิงรุก

ตามแถลงของฝ่ายไอทีของ SickKids การตรวจสอบภายในจะดำเนินต่อไปเพื่อตรวจหา จุดอ่อนอื่น ๆ ที่อาจซ่อนอยู่ในระบบ และมีการวางแผนเพิ่มมาตรการตรวจสอบความปลอดภัยของผู้ให้บริการบุคคลที่สามเพื่อป้องกันเหตุการณ์ลักษณะนี้ในอนาคต

Broader implications for healthcare cybersecurity

เหตุการณ์นี้สะท้อนถึงความเสี่ยงที่ องค์กรด้านสุขภาพ ต้องเผชิญเมื่อตั้งค่าโครงสร้างพื้นฐานไอทีด้วยซอฟต์แวร์จากผู้ให้บริการภายนอก แม้ว่าข้อมูลทางการแพทย์จะได้รับการคุ้มครองอย่างเข้มข้น แต่ข้อมูลส่วนบุคคลของพนักงานและผู้สมัครก็ยังเป็นเป้าหมายที่สำคัญ เนื่องจากสามารถใช้ในการทำฟิชชิงหรือโจรกรรมตัวตนได้

หลายประเทศกำลังปรับนโยบายให้รวม ซอฟต์แวร์บุคคลที่สาม เข้าอยู่ในกรอบการตรวจสอบความปลอดภัยระดับเดียวกับระบบหลักของโรงพยาบาล การเรียนรู้จากเหตุการณ์ของ SickKids จะช่วยกระตุ้นให้สถาบันสุขภาพทั่วโลกทบทวนและเสริมสร้างมาตรฐานความปลอดภัยอย่างต่อเนื่อง

Impact

ผู้ที่ข้อมูลส่วนบุคคลถูกเปิดเผยอาจต้องเผชิญกับความเสี่ยงด้านการโจมตีแบบฟิชชิงหรือการขโมยข้อมูลทางการเงินในระดับเบื้องต้น การรับรู้และเตรียมพร้อมของพนักงานเป็นขั้นตอนสำคัญในการลดผลกระทบระยะยาว ทั้งนี้ โรงพยาบาลยังคงให้ความมั่นใจว่าการดูแลผู้ป่วยไม่ถูกรบกวนโดยเหตุการณ์นี้

ในระดับอุตสาหกรรม การรั่วไหลข้อมูลขององค์กรที่ไม่ได้เกี่ยวข้องกับการรักษาโดยตรงเช่น SickKids ชี้ให้เห็นถึงความจำเป็นในการรวม การจัดการความเสี่ยงด้านไซเบอร์ เข้ากับกระบวนการ HR และการจ้างงาน เพื่อป้องกันไม่ให้ช่องโหว่เดียวทำลายความเชื่อมั่นของพนักงานและผู้สมัครในระบบ

Summary

SickKids ยืนยันว่าข้อมูลผู้ป่วยไม่ได้รับผลกระทบ แต่ ข้อมูลส่วนบุคคลของพนักงานและผู้สมัคร ถูกเปิดเผยจากซอฟต์แวร์บุคคลที่สามที่มีช่องโหว่ การตอบสนองรวดเร็วและการเสริมมาตรฐานความปลอดภัยเป็นสิ่งสำคัญต่อการฟื้นฟูความเชื่อมั่น ทั้งนี้เหตุการณ์ยังเตือนให้สถาบันสุขภาพทั่วโลกตรวจสอบซอฟต์แวร์ภายนอกอย่างเข้มงวดเพื่อป้องกันการละเมิดข้อมูลในอนาคต.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
SickKids data breach exposes employee and job applicant info
ผู้เขียน
Ax Sharma
แหล่ง
BleepingComputer
วันที่เผยแพร่
21 สิงหาคม 2569 เวลา 17:10

Related

บทความที่เกี่ยวข้อง

ShinyHunters ใช้ OAuth เชื่อม Microsoft Maps ขโมยข้อมูล Salesforce อย่างเงียบ ๆSecurity
16 กรกฎาคม 2569 เวลา 13:00

ShinyHunters ใช้ OAuth เชื่อม Microsoft Maps ขโมยข้อมูล Salesforce อย่างเงียบ ๆ

ShinyHunters แทรกซึม Salesforce ผ่าน OAuth ของ Microsoft Maps ทำให้ข้อมูลลูกค้าและตำแหน่งถูกขโมยอย่างเงียบ ๆ โดยไม่ใช้ช่องโหว่ของระบบ.

The Hacker News6 นาที
การแฮ็กฐานข้อมูลภาษีฝรั่งเศสเปิดเผยข้อมูลงบผู้เสียภาษิกราว 600,000 รายSecurity
-

การแฮ็กฐานข้อมูลภาษีฝรั่งเศสเปิดเผยข้อมูลงบผู้เสียภาษิกราว 600,000 ราย

DGFiP รายงานการโจมตีไซเบอร์ทำให้ข้อมูลส่วนบุคคลของผู้เสียภาษีกว่า 600,000 รายรั่วไหล รวมเลขประจำตัว ภพ., ที่อยู่และรายละเอียดครอบครัว…

The Register8 นาที
ข้อมูลรั่วไหลจาก CEVA Logistics ทำให้ Valve และ Pokémon Center (UK‑Germany) เสี่ยงต่อความปลอดภัยSecurity
-

ข้อมูลรั่วไหลจาก CEVA Logistics ทำให้ Valve และ Pokémon Center (UK‑Germany) เสี่ยงต่อความปลอดภัย

CEVA Logistics มีข้อมูลรั่วไหลเปิดเผยรายละเอียดส่วนบุคคลของลูกค้า Valve ที่ใช้อุปกรณ์ Steam hardware และ Pokémon Center สาขาอังกฤษ‑เยอรมัน…

Eurogamer5 นาที
ข้อมูลรั่วไหลของ SafePal เกี่ยวกับลูกค้า 39,798 ราย ผ่านช่องโหว่ APISecurity
-

ข้อมูลรั่วไหลของ SafePal เกี่ยวกับลูกค้า 39,798 ราย ผ่านช่องโหว่ API

SafePal เผยว่าข้อมูลส่วนบุคคลของลูกค้า 39,798 รายถูกขโมยผ่านช่องโหว่ในระบบจัดการคำสั่งซื้อ ผู้โจมตีประกาศขายข้อมูลบนตลาดมืด…

BleepingComputer6 นาที
คัดลอกลิงก์แล้ว!