
Компания Epic, разработчик медицинской системы MyChart, временно остановила большую часть работы над новыми продуктами. Решение связано с необходимостью усилить защиту программ и внутренних систем от кибератак. Об этом сообщила TechCrunch со ссылкой на заявления руководства компании.
Основатель и генеральный директор Epic Джуди Фолкнер рассказала изданию Modern Healthcare, что пауза может продлиться около шести недель. Поводом стала проверка, проведённая с помощью модели Anthropic Mythos, предназначенной для поиска уязвимостей в кибербезопасности. В ходе работы специалисты обнаружили ошибки, которые потенциально могли открыть доступ к медицинским данным пациентов.
Epic не раскрыла подробности выявленных проблем. Однако директор по информационной безопасности компании Стирлинг Мартин сообщил The New York Times, что отдельные настройки MyChart могли позволить посторонним просматривать записи пациентов без фиксации проникновения в журналах программы. По его словам, искусственный интеллект не установил, можно ли было незаметно изменять медицинские записи, но обнаруженного риска оказалось достаточно для начала исправлений.
Система MyChart используется больницами и врачебными кабинетами в США для работы более чем с 320 млн записей пациентов. Epic подчёркивает, что сама не получает доступа к медицинской информации клиентов: за её хранение отвечают медицинские организации. При этом неизвестная компании уязвимость могла создать возможность для атаки сразу на несколько систем MyChart и хищения содержащихся в них данных.
Приостановка разработки ради устранения проблем безопасности считается необычной практикой. Распространение инструментов искусственного интеллекта, способных быстро находить и использовать уязвимости, усилило опасения, что злоумышленникам станет проще похищать информацию. Особенно привлекательной целью остаётся медицинская отрасль, поскольку операторы систем располагают чувствительными данными и могут согласиться на выплату выкупа, чтобы предотвратить их публикацию.
В 2024 году атака с использованием программы-вымогателя на Change Healthcare, подразделение страховой группы UnitedHealth, привела к краже медицинских данных более чем 192 млн человек. Компания дважды заплатила злоумышленникам, чтобы те не публиковали сведения. В 2026 году утечки затронули десятки миллионов американцев, включая пациентов CareCloud, фармацевтического дистрибьютора McKesson и британской медицинской технологической компании Craneware, а крупнейшей утечкой в сфере здравоохранения за этот год Министерство здравоохранения и социальных служб США считает инцидент в DentaQuest, затронувший 15 млн человек.