醫療紀錄巨頭 Epic 暫停產品開發,以修正可能危及病患資料的安全漏洞
Epic 是一家軟體科技巨頭,負責開發廣泛使用的 MyChart 用於存取病患醫療資料的軟體,但為了保護其軟體和系統免受網路攻擊,已暫停大部分產品開發。
Epic 創辦人兼執行長 Judy Faulkner 上個月告訴 Modern Healthcare,暫停期可能持續六週,因為 Anthropic 的前沿網路安全模型 Mythos 部署後發現安全漏洞,可能導致病患資料存取。
該公司尚未公開這些漏洞的具體內容,但其資安長 Stirling Martin 告訴《紐約時報》,MyChart 的某些客戶設定可能允許外部人員存取病患紀錄,而不會在軟體日誌中記錄任何入侵。
Martin 未回應置評請求,他告訴《紐約時報》,AI 模型未說明該漏洞是否能被利用來在不被偵測的情況下竄改病患紀錄,但認為風險足以修復相關問題。
Epic 廣泛使用的 MyChart 軟體用於維護超過 3.2 億筆病患紀錄,遍布美國各地的醫院與診所。Epic表示,他們無法取得客戶的醫療資料:這項責任在於醫院和診所等醫療提供者。但 Epic 未知的一個錯誤可能讓駭客入侵美國各地多個受 MyChart 影響的系統,並入侵其中儲存的資料。
公司暫停開發以修復安全漏洞的情況很少見,但隨著 AI 工具能快速發現並利用安全漏洞,引發了攻擊者竊取資料可能更容易的擔憂。
醫療外洩越來越常見,駭客試圖取得高度敏感的健康與醫療資料,並假設醫療提供者會付費防止駭客在網路上發布這些資訊。2024年,針對保險巨頭聯合健康旗下健康科技公司Change Healthcare的勒索軟體攻擊,該公司負責大多數美國人的付款與帳單處理,駭客竊取了超過1億9200萬人的健康資料,這些人是美國大多數人口的多數。該公司兩次付錢給駭客,要求他們不公開被竊資料。
今年,醫療保健和科技公司接連發生一連串資料外洩事件,影響了數千萬美國人。其中包括電子健康資料儲存巨頭 CareCloud 遭到外洩時被竊的醫療紀錄、來自製藥分銷商 McKesson 的數百萬行病患資料,以及來自英國健康科技公司 Craneware 被竊資料的具體數量,該公司的軟體在北美廣泛使用。
衛生與公共服務部目前將牙科保險公司DentaQuest發生的一起影響1500萬人的外洩事件列為2026年迄今最大規模的醫療相關資料外洩事件。
