Skip to content

Anthropics Modell Mythos fand Lücken in MyChart, Epic stoppte daraufhin den Großteil der Produktentwicklung: Im System liegen über 320 Millionen Patientenakten

1 Min. Lesezeit
Teilen
Anthropics Modell Mythos fand Lücken in MyChart, Epic stoppte daraufhin den Großteil der Produktentwicklung: Im System liegen über 320 Millionen Patientenakten

Epic, das Unternehmen hinter der Software MyChart, über die Patienten in den USA auf ihre medizinischen Daten zugreifen, hat den Großteil der Arbeit an neuen Produkten gestoppt. Gründerin und Geschäftsführerin Judy Faulkner sagte im vergangenen Monat gegenüber Modern Healthcare, die Pause werde voraussichtlich sechs Wochen dauern, solange an der „Härtung“ der Produkte gearbeitet werde.

Der Anlass: Das auf Cybersicherheit spezialisierte Modell Mythos von Anthropic entdeckte Schwachstellen, die den Zugriff auf Patientendaten hätten ermöglichen können. Das Unternehmen legte die Art der Fehler nicht offen, doch Sicherheitschef Sterling Martin sagte der New York Times, einige MyChart-Konfigurationen bei Kunden hätten Außenstehenden Zugriff auf Akten erlauben können - ohne eine einzige Spur in den Logs.

Hätte dieselbe Lücke auch genutzt werden können, um Akten unbemerkt zu verändern? Martin sagte, das Modell habe darauf keine Antwort geliefert, das Risiko sei aber groß genug gewesen, um es zu beseitigen. Das ist ein Satz, den niemand über seine eigene Krankenakte hören möchte.

Die Zahlen erklären, warum das kein technisches Detail ist. MyChart verwaltet über 320 Millionen Patientenakten in Krankenhäusern und Praxen in den gesamten USA. Epic sagt, es habe keinen Zugriff auf die medizinischen Daten selbst - dafür seien Krankenhäuser und Praxen verantwortlich. Doch ein Fehler, von dem nicht einmal Epic wusste, hätte Hackern den Weg zu mehreren Systemen im ganzen Land gleichzeitig öffnen können.

Es kommt selten vor, dass ein Unternehmen die Arbeit einstellt, um Sicherheitslücken zu stopfen. Der Grund ist eine neue Realität: KI-Werkzeuge, die Schwachstellen schnell finden und ausnutzen. Dieselbe Art Werkzeug, die heute Epic seine Lücken gezeigt hat, zeigt sie in falschen Händen jemand anderem. Wer findet sie zuerst - der Verteidiger oder der Angreifer?

Gesundheitsdaten sind eine beliebte Beute, weil Angreifer darauf setzen, dass Einrichtungen zahlen, damit sie nicht veröffentlicht werden. 2024 erbeutete ein Ransomware-Angriff auf Change Healthcare - ein Unternehmen des Versicherungsriesen UnitedHealth, das Zahlungen und Abrechnungen für die meisten Amerikaner abwickelt - Gesundheitsdaten von über 192 Millionen Menschen, der Mehrheit der US-Bevölkerung. Das Unternehmen zahlte den Hackern zweimal, damit sie die Daten nicht veröffentlichen. Das größte Gesundheitsdatenleck dieses Jahres betrifft laut US-Gesundheitsministerium den Zahnversicherer DentaQuest mit 15 Millionen Betroffenen.

Eine Krankenakte lässt sich nicht ändern wie ein Passwort. Ist sie einmal geleakt, dann für immer. Deshalb ist die sechswöchige Pause mehr als ein PR-Manöver - und eine Erinnerung daran, wie viel unserer sensibelsten Daten davon abhängt, wer die Lücken zuerst findet. Und sucht bei uns überhaupt jemand nach den Lücken in den Krankenhaussystemen?