Um dos principais trusts do NHS tornou-se a mais recente organização a notificar sobre uma violação de dados relacionada ao seu uso do Oracle E-business Suite (EBS).
A Barts Health disse em uma atualização na sexta-feira que está buscando uma ordem do Tribunal Superior para impedir o compartilhamento, publicação ou uso dos dados vazados.
“Um grupo criminoso conhecido como Cl0p roubou alguns arquivos de um banco de dados contendo faturas e os postou na dark web. Os arquivos roubados incluem nomes e endereços de indivíduos que foram responsáveis por pagar por tratamentos ou serviços em um hospital de Barts Health ao longo de vários anos”, explicou.
“Estamos trabalhando com o NHS England, o Centro Nacional de Segurança Cibernética e a Polícia Metropolitana, e reportamos a violação aos reguladores relevantes, incluindo o Escritório do Comissário de Informação.”
Os registros eletrônicos de pacientes, sistemas clínicos e infraestrutura central de TI do trust não foram afetados pela violação, embora os afetados possam incluir fornecedores, ex-funcionários e pacientes de outros hospitais.
“Alguns ex-funcionários também estão listados porque deixaram o emprego devido ao trust por sacrifício salarial ou pagamento a mais. Quase metade dos arquivos potencialmente comprometidos listam fornecedores de bens ou serviços cujos dados são de domínio público”, continuou o aviso.
“O banco de dados também inclui arquivos relacionados a serviços contábeis que fornecemos desde abril de 2024 ao Fundo do NHS dos Hospitais Universitários Barking, Havering e Redbridge. Estamos trabalhando com eles para minimizar os danos aos afetados.”
Uma Violação de Longa Duração
No início de outubro, A Oracle incentivou os clientespara corrigir nove vulnerabilidades divulgadas na atualização de julho após relatos do Google de que alguns executivos receberam e-mails de extorsão.
Nos últimos dois meses, um número lento e constante de organizações revelou que foi impactada pela campanha da cadeia de suprimentos. Incluem a Universidade de Harvard, Allianz UK, The Washington Post, Dartmouth College, Universidade da Pensilvânia, Broadcom e os Laboratórios Abbott.
Acredita-se que cerca de 100 organizações tenham sido impactadas.
A Barts Health tentou minimizar a gravidade da violação.
“O roubo ocorreu em agosto, mas não havia indicação de que os dados de confiança estavam em risco até novembro, quando os arquivos foram publicados na dark web”, dizia.
“Até o momento, nenhuma informação foi publicada na internet em geral, e o risco se limita àqueles que conseguem acessar arquivos comprimidos na dark web criptografada.”
No entanto, o risco de esses dados caírem em mãos erradas e serem usados como arma para fraude de identidade e/ou campanhas subsequentes de phishing permanece alto. Qualquer decisão da Suprema Corte teria pouco ou nenhum impacto nas atividades de cibercriminosos transnacionais, por exemplo.
