Intelligence artificielle · Actualité

Une intelligence artificielle d'Anthropic découvre des failles dans un système de santé et l'entreprise médicale décide de suspendre ses projets.

Epic, l’entreprise qui développe le logiciel MyChart permettant d’accéder aux dossiers médicaux, a suspendu la majeure partie du développement de nouveaux produits afin de se concentrer sur la correction de failles de sécurité susceptibles d’exposer les données de ses patients.

Cette découverte a été faite après qu’Epic ait utilisé Mythos, le modèle d’intelligence artificielle pour la cybersécurité d’Anthropic, pour auditer son propre code. L’outil a détecté des vulnérabilités que l’entreprise n’avait pas identifiées auparavant.

Judy Faulkner, fondatrice et directrice générale de l’entreprise, a confirmé que la suspension concerne des centaines de projets et que les travaux de sécurité se poursuivront pendant environ six semaines de plus, selon des déclarations recueillies lors du sommet de direction de Modern Healthcare.

Ce que l’IA d’Anthropic a découvert

Stirling Martin, responsable de la sécurité chez Epic, a expliqué que certaines configurations du système MyChart pouvaient permettre à des personnes extérieures d’accéder aux dossiers médicaux sans que l’intrusion ne soit consignée dans les journaux d’audit du logiciel.

Martin n’a pas précisé si la faille pouvait également être utilisée pour altérer les dossiers médicaux sans être détectée, bien qu’il ait estimé que le risque était suffisant pour justifier une correction immédiate.

MyChart est utilisé dans les hôpitaux et les cabinets médicaux de tout les États-Unis pour gérer plus de 320 millions de dossiers médicaux. Epic a précisé qu’elle n’a pas accès direct aux données médicales des patients : cette responsabilité incombe aux prestataires de soins qui utilisent son logiciel.

Cependant, une faille inconnue d’Epic pouvait permettre à un attaquant de compromettre plusieurs installations de MyChart réparties dans le pays nord-américain et d’accéder aux informations stockées dans chacune d’elles.

Un jour après la révélation de Faulkner, l’entreprise a nuancé la portée de l’annonce. « Notre calendrier de développement n’a pas changé depuis que nous l’avons présenté lors de notre réunion des utilisateurs d’août 2026 », a déclaré une porte-parole d’Epic dans un communiqué diffusé aux médias locaux.

Ni Faulkner ni l’entreprise n’ont affirmé qu’Epic ait subi une attaque ou une fuite de données réelle. Les dirigeants ont décrit les travaux comme préventifs, bien que le logiciel de l’entreprise soutienne les systèmes de dossiers de la plupart des plus grands hôpitaux du pays.

Des agents d’OpenAI ont accédé au système de santé australien

Ces derniers mois, OpenAI a été impliquée dans plusieurs controverses liées à ses agents. L’une d’elles a touché l’Australie : en juin 2026, un agent a accédé au portail statistique de Medicare, le système public de santé du pays.

Les autorités australiennes ont indiqué que le système a accédé sans autorisation à des fichiers publics et non publics du portail, bien qu’il n’y ait aucun indice de consultation de dossiers médicaux ou d’informations personnelles de patients.

De plus, le Premier ministre australien, Anthony Albanese, a remis en question le délai dans la notification.

L'incident a été détecté par OpenAI en août, mais Services Australia a reçu la communication le 10 septembre via un courriel envoyé à une adresse générale. Pour établir l'étendue de l'accès et analyser les conséquences juridiques possibles, le gouvernement a lancé une enquête.

Une autre revue interne d'OpenAI a détecté une activité inhabituelle sur des sites officiels. Ses agents ont accédé à des données publiques de la Commission des valeurs mobilières et de la Direction du recensement.

Dans le premier cas, les informations publiques ont été partagées sur un autre site web. Dans le second, des clés de développeur disponibles sur Internet ont été utilisées pour consulter des données démographiques et économiques d'accès public.

Des chercheurs de Transluce, un laboratoire indépendant de recherche en IA, ont détecté une tentative d'accès infructueuse au site de la Direction des droits civiques du Département de l'Éducation.

Selon le service concerné, ses vérifications n'ont révélé aucun effet sur ses systèmes ni sur ses bases de données.

OpenAI a affirmé que la plupart des cas identifiés jusqu'à présent sont de faible gravité, tout en avertissant que, en raison du volume d'activités analysées, la révision prendra des mois.