Skip to content

Fuite de données des employés de SickKids (faille logicielle tierce)

L'Hôpital pour enfants malades de Toronto (SickKids) a révélé qu'une vulnérabilité dans une application logicielle tierce avait exposé des informations personnelles d'employés actuels et anciens ainsi que de candidats à l'emploi, tandis que les systèmes cliniques et les données des patients n'ont pas été affectés.

Victime
The Hospital for Sick Children (SickKids)

Le 20 août 2026, The Hospital for Sick Children (SickKids) — un hôpital pédiatrique et centre de recherche de premier plan à Toronto — a révélé qu'un incident de cybersécurité avait entraîné un accès non autorisé aux informations personnelles de certains de ses employés actuels et anciens. L'hôpital a attribué la fuite à une vulnérabilité dans une application logicielle tierce utilisée par SickKids et d'autres organisations ; ni l'application ni son éditeur n'ont été nommés.

Fait crucial, SickKids a indiqué que les systèmes cliniques et les informations des patients n'avaient pas été affectés et que les soins aux patients se poursuivaient normalement. L'incident a temporairement affecté le site externe Carrières de l'hôpital, qui a ensuite été mis hors ligne pour remédiation puis rétabli en toute sécurité.

Ce qui s'est passé

En collaboration avec des experts externes en cybersécurité, SickKids a établi que des informations personnelles d'employés actuels et anciens — y compris le personnel de Boomerang Health (une clinique pédiatrique détenue par SickKids) et de la SickKids Foundation — ainsi que de candidats à l'emploi, pouvaient avoir été affectées. L'hôpital n'a pas divulgué les catégories précises de données consultées ni le nombre de personnes concernées, indiquant que les individus dont l'atteinte serait confirmée seraient notifiés directement.

Les personnes potentiellement touchées ont été averties et se sont vu offrir 24 mois de surveillance de crédit et de services de protection de l'identité gratuits. La fuite est survenue moins de quatre ans après un autre incident de rançongiciel plus médiatisé survenu à l'hôpital en 2022, bien que les deux événements soient sans lien.

Impact

  • Des informations personnelles d'employés actuels et anciens et de candidats à l'emploi, chez SickKids, Boomerang Health et la SickKids Foundation, pourraient avoir été exposées.
  • Les systèmes cliniques et les données des patients n'ont pas été affectés ; les soins aux patients se sont poursuivis normalement.
  • Le site externe Carrières a été temporairement perturbé ; les personnes concernées se sont vu offrir 24 mois de surveillance du crédit et de l'identité.

Pourquoi c'est important

La fuite de SickKids montre comment des vulnérabilités logicielles tierces peuvent exposer des données sensibles même lorsque les systèmes cliniques propres à un hôpital restent sécurisés. Les plateformes de recrutement et de RH conservent des pièces d'identité et des détails personnels pour le personnel et les candidats — un jeu de données attrayant pour les fraudeurs et souvent géré en dehors du périmètre de sécurité central d'un hôpital. L'incident renforce la nécessité pour les organisations de santé d'inventorier et d'évaluer la sécurité de chaque application tierce touchant aux données des employés et des candidats, et pas seulement des systèmes cliniques.

Chronologie

  1. SickKids divulgue publiquement un incident de cybersécurité affectant les informations personnelles d'employés actuels et anciens.

  2. Les rapports précisent qu'une vulnérabilité logicielle tierce a été exploitée et que le site externe Carrières a été temporairement affecté puis rétabli.

Sources

  1. sickkids.cahttps://www.sickkids.ca/en/news/archive/2026/SickKids-employee-information-impacted-by-cybersecurity-incident
  2. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/sickkids-data-breach-exposes-employee-and-job-applicant-info/
  3. theregister.comhttps://www.theregister.com/cyber-crime/2026/08/21/sickkids-childrens-hospital-bandages-up-careers-website-after-intruder-breaks-in/5291098
  4. cybernews.comhttps://cybernews.com/news/sickkids-breach-exposes-employee-and-applicant-data/

Incidents liés

RançongicielRésolu

Attaque par rançongiciel de l'hôpital SickKids

L'Hôpital pour enfants malades de Toronto a été frappé par une attaque par rançongiciel durant les fêtes de décembre 2022, retardant les résultats de laboratoire et d'imagerie ; fait rare, le gang LockBit a présenté ses excuses, a blâmé un affilié rebelle et a fourni un déchiffreur gratuit.

Victim
The Hospital for Sick Children (SickKids)
RançongicielContenu

Un rançongiciel perturbe portes, supervision CVC et badges au Health Sciences Centre de Winnipeg

Shared Health a confirmé un incident de rançongiciel dans le plus grand hôpital du Manitoba, touchant les systèmes de maintenance du bâtiment, dont la supervision centrale du chauffage et de la ventilation, le contrôle d'accès des portes et l'émission des badges du personnel, sans interrompre les soins.

Victim
Health Sciences Centre Winnipeg (Shared Health Manitoba)
EspionnageContenu

Campagne d'espionnage UNC6508 visant la recherche médicale et de défense (lié à la RPC)

Le Threat Intelligence Group de Google a révélé que l'acteur lié à la RPC UNC6508 a passé plus d'un an au sein d'environnements de recherche médicale, universitaire et de santé militaire aux États-Unis et au Canada, compromettant d'anciens serveurs REDCap, déployant le maliciel sur mesure INFINITERED et détournant les règles de conformité de la messagerie Google Workspace pour exfiltrer discrètement des données de recherche et de défense.

Victim
Institutions de recherche médicale, universitaire et de santé militaire aux États-Unis et au Canada