ESC
科技 1 分钟阅读

医疗记录巨头Epic暂停产品开发,全力修复危及患者数据的安全漏洞

医疗科技巨头Epic宣布暂停大部分产品开发约六周,专注修复安全漏洞。此前Anthropic前沿网络安全模型Mythos发现其MyChart系统存在缺陷,某些配置可能允许外部人员访问患者记录且不留日志。MyChart维护着全美超3.2亿份患者记录,此事件凸显AI发现漏洞带来的新风险。

来源:TechCrunch

为患者提供医疗数据访问的广泛使用的MyChart软件的开发商、软件科技巨头Epic,已暂停大部分产品开发,以保护其软件和系统免受网络攻击。

Epic创始人兼首席执行官Judy Faulkner上月告诉Modern Healthcare,此次暂停可能持续六周,期间公司将继续开展产品“安全防护”工作。此前,一次对Anthropic前沿网络安全模型Mythos的部署发现了可能让他人获取患者数据的安全缺陷。

该公司尚未披露这些漏洞的具体性质,但其首席安全官Stirling Martin告诉《纽约时报》,某些客户的MyChart配置可能允许外部人员访问患者记录,而不会在软件日志中留下任何入侵痕迹。

Martin未回应TechCrunch的置评请求。他告诉时报,该AI模型并未说明此漏洞是否可被利用来在不被发现的情况下篡改患者记录,但他认为这一风险已严重到需要修复这些问题。

Epic广泛使用的MyChart软件在全美各地的医院和诊所中维护着超过3.2亿份患者记录。Epic表示其无法访问客户的医疗数据:这一责任由医院和诊所等医疗服务提供方承担。但一个Epic未知的漏洞可能让黑客同时入侵分布在美国各地的多个受影响MyChart系统,并窃取其中存储的数据。

公司为修复安全漏洞而暂停开发的情况十分罕见,但能够快速发现并利用安全漏洞的AI工具的出现,引发了对攻击者可能更容易窃取数据的担忧。

医疗行业数据泄露日益频繁,黑客试图获取高度敏感的健康和医疗数据,其假设是医疗服务提供方会为防止信息被发布到网上而支付赎金。2024年,保险巨头UnitedHealth旗下负责处理大多数美国人支付和账单业务的医疗科技公司Change Healthcare遭遇勒索软件攻击,黑客窃取了超过1.92亿人的健康数据——占美国人口的大多数。该公司曾两次向黑客付款以换取不公开被盗数据。

今年,医疗和科技公司接连发生的一系列数据泄露已影响数千万美国人。其中包括电子健康数据存储巨头CareCloud遭入侵后被盗的医疗记录、制药分销商McKesson的数百万行患者数据,以及总部位于英国、其软件在北美广泛使用的医疗科技公司Craneware被盗的数量不详的数据。

美国卫生与公众服务部目前将牙科保险公司DentaQuest影响1500万人的数据泄露列为2026年迄今为止最大的医疗相关数据泄露事件。