醫療紀錄軟體巨頭Epic,也就是廣泛使用的MyChart軟體開發商,已暫停大部分產品開發,以保護其軟體和系統免受網路攻擊。
Epic創辦人兼執行長Judy Faulkner上個月告訴Modern Healthcare,這項暫停措施預計將持續六週,期間將致力於「保障」公司產品的安全。此前,Anthropic的邊緣網路安全模型Mythos發現了可能允許存取病患資料的安全漏洞。
該公司並未披露漏洞的性質,但其首席安全官Stirling Martin告訴《紐約時報》,部分客戶的MyChart配置可能允許外部人士在軟體日誌中未留下任何入侵紀錄的情況下存取病患紀錄。
Martin並未回覆TechCrunch的評論請求,但他告訴《紐約時報》,該AI模型並未說明該漏洞是否可能被用來在未被偵測到的情況下修改病患紀錄,但他認為這已構成足夠的風險,需要加以修補。
Epic廣泛使用的MyChart軟體,目前儲存了全美超過3.2億名病患的紀錄,涵蓋了各醫院和診所。Epic表示,他們無法存取客戶的醫療資料,這項責任在於醫療照護提供者,如醫院和診所。然而,一個Epic未知的漏洞可能讓駭客得以入侵全美多個受影響的MyChart系統,並竊取其中儲存的資料。
公司因修補安全漏洞而暫停開發是相當罕見的,但隨著能夠快速發現和利用安全漏洞的AI工具出現,人們擔心攻擊者可能會更容易竊取資料。
隨著駭客尋求存取高度敏感的健康和醫療資料,醫療保健領域的資料外洩事件日益頻繁,他們假設提供者會支付贖金以防止資料被公開。2024年,保險巨頭UnitedHealth旗下的健康科技公司Change Healthcare,該公司負責處理大多數美國人的支付和帳單,遭到勒索軟體攻擊,導致超過1.92億人的健康資料被竊取,這幾乎是全美國的人口。該公司支付了兩次贖金給駭客,以防止其發布被竊取的資料。
今年,醫療保健和科技公司接連發生資料外洩事件,影響了數千萬美國人。其中包括電子健康資料儲存巨頭CareCloud在資料外洩中被竊取的醫療紀錄、藥品經銷商McKesson數百萬筆的病患資料,以及英國健康科技公司Craneware(其軟體在北美廣泛使用)被竊取的未指明數量的資料。
美國衛生及公共服務部目前將牙科保險公司DentaQuest影響1500萬人的資料外洩,列為2026年迄今最大的醫療保健相關資料外洩事件。


