Contexte et décision d’Epic
Epic, éditeur du portail MyChart utilisé par plus de 320 millions de patients aux États‑Unis, a annoncé une suspension de la plupart de ses projets de développement. La pause, estimée à six semaines, intervient après que le modèle de cybersécurité Mythos d’Anthropic a mis en évidence des vulnérabilités critiques. La direction, représentée par la fondatrice Judy Faulkner, a indiqué que la priorité était de « sauvegarder » les produits avant toute nouvelle version.
Nature des vulnérabilités détectées
Le chef de la sécurité, Stirling Martin, a précisé que certaines configurations client de MyChart pouvaient permettre à un acteur externe d’accéder aux dossiers patients sans que l’intrusion soit consignée dans les journaux du logiciel. Aucun détail supplémentaire n’a été fourni, mais le fait que les logs ne soient pas mis à jour implique une visibilité réduite pour les équipes de réponse aux incidents. Le modèle Mythos, entraîné à identifier des failles à grande vitesse, a signalé ces comportements anormaux, ce qui a déclenché l’arrêt du cycle de livraison.
Analyse de l’impact sur les données patients
Si un attaquant exploite la faille, il pourrait récupérer des dossiers médicaux sans laisser de trace, augmentant le risque de vol de données sensibles. Dans le secteur de la santé, la divulgation de telles informations entraîne souvent des paiements de rançon, comme le montre l’attaque de 2024 contre Change Healthcare qui a exposé les données de 192 millions de personnes. D’autres incidents récents – CareCloud, McKesson, Craneware et la fuite de DentaQuest touchant 15 millions d’assurés – illustrent la fréquence croissante des violations. La capacité d’un bug non détecté à se propager à plusieurs installations MyChart pourrait multiplier l’exposition à l’échelle nationale.
Enjeux et limites de la réponse
La décision d’Epic de suspendre le développement est rare dans l’industrie du logiciel, mais elle reflète la pression exercée par les outils d’IA capables de découvrir des failles plus rapidement que les méthodes traditionnelles. Cependant, l’absence de description technique des vulnérabilités limite l’évaluation précise du risque. De plus, Epic affirme ne pas accéder aux données des clients, transférant la responsabilité de la protection aux hôpitaux et aux cabinets. Cette répartition des responsabilités crée une dépendance forte sur la configuration locale, qui, si elle est mal gérée, maintient la porte ouverte aux attaques.