Epic, разработчик системы MyChart для доступа к электронным медицинским картам, приостановила большую часть продуктовой разработки. Пауза, вероятно, продлится шесть недель. Вместо новых функций компания занялась защитой платформы после того, как модель Anthropic Mythos обнаружила потенциально опасные уязвимости.
Как пишет TechCrunch, некоторые клиентские конфигурации MyChart могли позволить посторонним получить доступ к записям пациентов. При этом вторжение не появилось бы в журналах событий, где система фиксирует действия пользователей. Epic не раскрыла детали ошибок, а модель Mythos не указала, можно ли через них незаметно менять медицинские записи. Однако директор по безопасности компании Стирлинг Мартин счёл риск достаточным, чтобы начать исправления.
Справка. Epic. Компания выпускает MyChart, систему, через которую пациенты получают доступ к медицинским данным. MyChart используется для ведения более 320 млн записей пациентов в больницах и врачебных кабинетах США.
Epic утверждает, что сама не имеет доступа к медицинским данным клиентов: за них отвечают больницы и врачебные кабинеты. Но неизвестная разработчику ошибка могла затронуть несколько установленных у клиентов систем MyChart в США и открыть доступ к хранящимся в них данным.
Компании редко приостанавливают продуктовую разработку ради исправления уязвимостей. Медицинские данные при этом остаются целью крупных атак: в результате взлома Change Healthcare в 2024 году злоумышленники похитили информацию более чем о 192 млн человек, сообщает TechCrunch.
Что это значит
- Для российских пациентов. Источник описывает клиентские системы MyChart в США. Прямой риск для пациентов в России не установлен.
- Что сделать. В источнике нет отдельных рекомендаций для пользователей MyChart.
- За чем следить. Ключевыми маркерами станут раскрытие масштаба затронутых конфигураций и подтверждение того, что исправления установлены во всех уязвимых системах клиентов.

