美国医疗记录软件商Epic已暂停大部分产品开发,以修复可能导致患者数据被外部读取的安全漏洞。据TechCrunch报道,该公司创始人兼首席执行官朱迪·福克纳上月向《Modern Healthcare》表示,暂停预计持续约六周,其间公司将集中力量“保护”其产品。

Epic开发的MyChart软件被美国各地医院和诊所广泛使用,维护着超过3.2亿份患者病历。Epic表示,公司自身无法访问客户的医疗数据,这一责任属于医院和诊所等医疗服务提供方;但一个Epic并不知晓的漏洞,可能让黑客入侵全美多处受影响的MyChart系统并窃取其中存储的数据。

此次排查的起因是Anthropic的前沿网络安全模型Mythos在部署过程中发现了相关安全缺陷。Epic没有披露漏洞的具体性质,但其首席安全官斯特林·马丁对《泰晤士报》表示,MyChart的某些客户配置可能允许外部人员访问患者记录,而软件日志中不会留下任何入侵痕迹。马丁未回复TechCrunch的置评请求。他还称,该AI模型没有说明这一漏洞是否可被利用来在不被发现的情况下修改患者病历,但认为风险已足以推动修复。

企业为修复安全漏洞而暂停产品开发并不常见。随着能够快速发现和利用安全漏洞的AI工具出现,外界担心攻击者窃取数据的难度会下降。

医疗行业的数据泄露日益频繁。2024年,保险巨头联合健康旗下负责处理多数美国人支付与账单业务的健康科技公司Change Healthcare遭勒索软件攻击,黑客窃取了超过1.92亿人的健康数据,该公司两次向黑客付款以阻止数据被公开。今年以来,一连串医疗和科技公司的数据泄露事件已影响数千万美国人,涉及电子健康数据存储巨头CareCloud、药品分销商McKesson,以及总部位于英国、软件在北美广泛使用的健康科技公司Craneware。美国卫生与公众服务部目前将牙科保险公司DentaQuest涉及1500万人的泄露事件列为2026年迄今规模最大的医疗相关数据泄露。