ثغرات أمنية تهدد سجلات المرضى الإلكترونية في أمريكا
شركة Epic تعلق تطوير منتجاتها بعد اكتشاف ثغرة أمنية خطيرة في نظام MyChart الذي يحفظ سجلات 320 مليون مريض. هل تكفي أسابيع لحماية بيانات حساسة وسط تصاعد الهجمات الإلكترونية على القطاع الصحي؟ التفاصيل في وورلد برس عربي.

هل تحتوي ملفاتك الطبية على ثغرة أمنية لا يعرف أحد مداها بعد؟ هذا هو السؤال الذي يطرحه قرار شركة Epic -أكبر مزوّد لأنظمة السجلّات الطبية الإلكترونية في الولايات المتحدة تعليق معظم أعمال تطوير منتجاتها، في خطوةٍ نادرة تكشف عن ثغراتٍ أمنية اكتُشفت بعد نشر نموذج الذكاء الاصطناعي Mythos التابع لشركة Anthropic.
النظام المعنيّ هنا ليس هامشياً؛ إنه MyChart، البرنامج الذي تعتمد عليه مستشفيات وعيادات أمريكية لحفظ أكثر من 320 مليون سجلّ مريض. أي خللٍ فيه لا يُقاس بعدد المستخدمين فقط، بل بحجم البيانات الحسّاسة المعرّضة للخطر: التاريخ المرضي، الوصفات، نتائج الفحوصات.
ماذا وجد Mythos بالضبط؟
وفق ما نقلته صحيفة نيويورك تايمز عن ستيرلينغ مارتن، كبير مسؤولي الأمن في Epic، فإن بعض إعدادات عملاء MyChart يمكن أن تسمح بالوصول إلى سجلّات المرضى دون تسجيل أي أثر لعملية الاختراق. بعبارة أخرى: قد يدخل مهاجمٌ إلى النظام ويطّلع على بياناتٍ طبية، ولا يظهر أي دليل على أن ذلك حدث أصلاً.
الأغرب أن مارتن نفسه قال إن Mythos لم يحدّد ما إذا كانت الثغرة تسمح أيضاً بتعديل السجلّات دون رصد وهو احتمالٌ أخطر من مجرّد الاطّلاع غير المصرّح به، لأنه يمسّ بدقة البيانات الطبية نفسها، لا فقط بسرّيتها. ومع ذلك، اعتبر مارتن أن حجم المخاطرة يبرّر وقف التطوير ومعالجة المشكلة قبل أي شيء آخر. الشركة لم تفصح عن طبيعة الثغرات تقنياً، ولم يردّ مارتن على طلب تعليقٍ من TechCrunch.
جودي فولكنر، مؤسِّسة Epic والرئيسة التنفيذية لها، صرّحت الشهر الماضي بحسب Modern Healthcare بأن التعليق سيستمر على الأرجح ستة أسابيع، مؤكدةً أن أعمال "الحماية" (safeguarding) الخاصة بالمنتج ستتواصل خلال هذه الفترة. يعني هذا أن فرق الأمان لن تتوقف، لكن أي ميزاتٍ أو تحديثاتٍ جديدة لـMyChart ستظلّ مجمّدة إلى حين.
لماذا تتكرر هذه الخروقات الآن؟
ما يجعل حادثة Epic جزءاً من نمطٍ أوسع لا حدثاً معزولاً، هو أن هذا العام شهد سلسلة متتالية من الخروقات التي طالت عشرات الملايين من الأمريكيين. تعرّضت CareCloud لاختراقٍ أدّى إلى سرقة سجلّات طبية، وتعرّضت McKesson لحادثةٍ مماثلة شملت ملايين السطور من بيانات المرضى، فيما أبلغت Craneware -شركة التكنولوجيا الصحية البريطانية التي يُستخدم برنامجها في أنحاء أمريكا الشمالية- عن سرقة بياناتٍ دون تحديد الحجم. أما وزارة الصحة والخدمات الإنسانية الأمريكية (HHS) فتُصنّف اختراق DentaQuest، الذي طال 15 مليون شخص، باعتباره الأكبر من نوعه حتى الآن في عام 2026.
ولا يمكن الحديث عن خروقات القطاع الصحي الأمريكي دون العودة إلى هجوم الفدية الذي تعرّضت له Change Healthcare عام 2024، والذي مكّن القراصنة من سرقة بياناتٍ صحية تخصّ أكثر من 192 مليون شخص -أي غالبية سكان الولايات المتحدة. الشركة، المملوكة لعملاق التأمين UnitedHealth، اضطرت إلى دفع فدية للقراصنة مرتين لمنع نشر البيانات المسروقة علناً. هذا النمط تحديداً استهداف البيانات الصحية على افتراض أن مقدّمي الرعاية سيدفعون لتفادي النشر يفسّر لماذا تحوّلت المستشفيات وشركات التكنولوجيا الصحية إلى هدفٍ مفضّل للقراصنة.
من يتحمّل المسؤولية فعلياً؟
تنصّ سياسة Epic على أن الشركة لا تملك صلاحية الوصول إلى البيانات الطبية الخاصة بعملائها؛ فالمسؤولية عن حماية هذه البيانات تقع على عاتق المستشفيات والعيادات التي تستخدم MyChart، لا على Epic نفسها. هذا التمييز قد يبدو تقنياً، لكنه يحدّد عملياً من يتحمّل تبعات أي اختراقٍ قانونياً وتشغيلياً وهو سؤالٌ سيظلّ مطروحاً كلما تكرّرت مثل هذه الحوادث.
الجانب الذي يستحقّ وقفة إضافية هو الدور المزدوج للذكاء الاصطناعي في هذه القصة. النموذج الذي اكتشف الثغرة في MyChart هو نفسه ينتمي إلى فئة الأدوات التي باتت قادرة على إيجاد الثغرات واستغلالها بسرعةٍ غير مسبوقة. وهذا بالضبط ما يقلق الباحثين الأمنيين: الأداة التي تساعد الشركات على اكتشاف نقاط الضعف قبل القراصنة، يمكن لنسخةٍ مماثلة منها أن تساعد القراصنة أنفسهم على إيجاد الثغرة واستغلالها في الوقت نفسه تقريباً. بمعنى آخر، السباق بين من يكتشف الثغرة أولاً المدافع أم المهاجم أصبح أسرع بكثير مما كان عليه قبل سنوات قليلة فقط.
تعليق Epic لتطوير منتجاتها خطوةٌ نادرة وتستحق أن تُقرأ كإشارة جدّية، لا كإجراءٍ روتيني. لكنها لا تجيب عن السؤال الأهم: هل ستكفي ستة أسابيع لإغلاق ثغرةٍ قد تطال ملايين السجلّات، في وقتٍ تتسارع فيه وتيرة الاختراقات الصحية أسبوعاً بعد أسبوع؟ الجواب لن يظهر إلا حين تُستأنف أعمال Epic، وربما بعد ذلك بوقتٍ طويل.
أخبار ذات صلة

الناس يكرهون الذكاء الاصطناعي، فلماذا لا يستطيعون الاستغناء عنه؟

محرّك الهجين لا يحلّ محلّ المحرّك الأكبر، بل يحلّ محلّ التطوير التدريجي

• آبل تُعدّل صلاحيات الوصول للقرص الصلب لمنع تجاوزات برمجيات الذكاء الاصطناعي
