Epic是一家软件技术巨头,旗下广泛使用的MyChart软件用于访问患者医疗数据。该公司近期暂停了大部分产品开发工作,转而集中精力保护其软件和系统免受网络攻击。

Epic的创始人兼首席执行官朱迪·福克纳上月告诉《现代医疗》(Modern Healthcare),这次暂停可能持续六周,期间公司将继续致力于"保障"其产品安全。此前,Anthropic的前沿网络安全模型Mythos在部署过程中发现了可能导致患者数据被访问的安全缺陷。

该公司尚未披露漏洞的具体性质,但其首席安全官斯特林·马丁告诉《纽约时报》,某些MyChart客户的配置设置可能允许外部人员在不留下任何入侵记录的情况下访问患者记录。

马丁没有回应TechCrunch的置评请求,但他告诉《纽约时报》,该AI模型并未说明该漏洞是否可能被利用来在不被发现的情况下篡改患者记录,但他认为这一风险已足以需要修复。

Epic广泛使用的MyChart软件在美国各地的医院和诊所中维护着超过3.2亿份患者记录。Epic表示自己并不掌握客户的医疗数据,这一责任由医院和诊所等医疗服务提供方承担。但一个Epic未知的漏洞可能让黑客攻破美国各地多个受影响的MyChart系统,并窃取其中存储的数据。

公司暂停开发以修复安全漏洞的情况十分罕见,但能够快速发现和利用安全漏洞的AI工具的出现,引发了人们对攻击者可能更容易窃取数据的担忧。

随着黑客寻求访问高度敏感的健康和医疗数据,医疗行业的数据泄露事件日益频繁,攻击者通常认为医疗服务提供方会为阻止数据被公开发布而支付赎金。2024年,针对保险巨头联合健康集团(UnitedHealth)旗下医疗科技公司Change Healthcare的一次勒索软件攻击,使黑客窃取了超过1.92亿人的健康数据,占美国大多数人口。该公司两次向黑客支付赎金以阻止被盗数据被公开发布。

今年,医疗和科技公司接连发生的一系列数据泄露事件已影响数千万美国人。这包括电子健康数据存储巨头CareCloud遭入侵期间被盗的医疗记录、制药分销商麦克森(McKesson)数百万行患者数据的泄露,以及总部位于英国、软件在北美广泛使用的健康科技公司Craneware未明确数量的数据被盗事件。

美国卫生与公众服务部目前将牙科保险公司DentaQuest发生的、影响1500万人的数据泄露事件列为2026年迄今最大规模的医疗相关数据泄露事件。

Q&A

Q1:Epic为什么暂停产品开发?

A:因为Anthropic的网络安全模型Mythos在部署过程中发现了Epic软件系统中存在的安全漏洞,这些漏洞可能导致患者数据被未授权访问,公司因此暂停大部分产品开发工作以修复问题。

Q2:MyChart软件的安全漏洞具体是什么问题?

A:据Epic首席安全官透露,某些MyChart客户的配置可能允许外部人员访问患者记录,而不会在软件日志中留下任何入侵痕迹,具体漏洞细节尚未完全披露。

Q3:这次医疗数据泄露事件影响有多大?

A:Epic的MyChart软件涉及美国超过3.2亿份患者记录。此外,今年已有多家医疗科技公司发生数据泄露,包括影响1500万人的DentaQuest泄露事件,被列为2026年迄今最大规模的医疗数据泄露案例。

TechCrunch - Security