
Epic đã tạm dừng phần lớn hoạt động phát triển sản phẩm để sửa các lỗi bảo mật liên quan đến một số cấu hình MyChart. Các lỗi này có thể cho phép người ngoài truy cập hồ sơ bệnh nhân mà hành vi xâm nhập không xuất hiện trong nhật ký phần mềm.
Phát hiện chính: Vì sao Epic dừng phát triển sản phẩm?
Epic đưa ra quyết định sau khi mô hình an ninh mạng Mythos của Anthropic phát hiện các lỗ hổng có thể mở đường cho việc truy cập dữ liệu bệnh nhân. Judy Faulkner, nhà sáng lập kiêm giám đốc điều hành Epic, nói với Modern Healthcare rằng đợt tạm dừng có thể kéo dài sáu tuần.
Epic là công ty đứng sau MyChart, phần mềm giúp bệnh nhân truy cập dữ liệu y tế. Theo TechCrunch, công ty đã tạm dừng phần lớn công việc phát triển sản phẩm để tập trung bảo vệ phần mềm và hệ thống trước các cuộc tấn công mạng.
Epic chưa công bố bản chất cụ thể của các lỗi. Giám đốc an ninh Stirling Martin nói với The New York Times rằng một số cấu hình MyChart do khách hàng thiết lập có thể cho phép người ngoài truy cập hồ sơ bệnh nhân mà phần mềm không ghi nhận hành vi xâm nhập trong nhật ký.
Mythos không xác định liệu các lỗi có thể bị lợi dụng để sửa hồ sơ bệnh nhân mà không bị phát hiện hay không. Martin cho rằng mức độ rủi ro đã đủ để Epic phải hành động. Sự việc cũng đặt ra câu hỏi về cách AI bảo mật phân chia quyền đối với dữ liệu và mô hình trong các hệ thống chứa thông tin nhạy cảm.
Nội dung chính: Lỗi MyChart có thể ảnh hưởng đến dữ liệu bệnh nhân ra sao?
Một lỗi chưa được Epic phát hiện trước đó có thể tạo điều kiện để tin tặc xâm nhập các hệ thống MyChart bị ảnh hưởng và lấy dữ liệu được lưu bên trong. Rủi ro đáng chú ý là phần mềm có thể không ghi lại hành vi truy cập trái phép trong nhật ký.
Theo TechCrunch, MyChart được dùng để quản lý hơn 320 triệu hồ sơ bệnh nhân tại các bệnh viện và phòng khám trên khắp nước Mỹ. Epic cho biết công ty không trực tiếp truy cập dữ liệu y tế của khách hàng. Các bệnh viện, phòng khám và nhà cung cấp dịch vụ chăm sóc sức khỏe chịu trách nhiệm lưu giữ dữ liệu.
Việc một công ty tạm dừng phần lớn hoạt động phát triển để sửa lỗi bảo mật là hiếm gặp. Các công cụ AI có thể tìm và khai thác lỗ hổng nhanh hơn, làm tăng nguy cơ tin tặc tiếp cận dữ liệu. Vấn đề này cũng xuất hiện trong cuộc tranh luận về cách AI làm thay đổi quy trình rà soát mã.
Các vụ xâm phạm dữ liệu y tế liên quan
Dữ liệu sức khỏe có độ nhạy cảm cao, khiến các tổ chức y tế trở thành mục tiêu của tin tặc. Kẻ tấn công có thể kỳ vọng nhà cung cấp dịch vụ sẽ trả tiền để ngăn dữ liệu bị công bố.
Theo TechCrunch, cuộc tấn công mã độc tống tiền nhằm vào Change Healthcare năm 2024 đã khiến dữ liệu sức khỏe của hơn 192 triệu người bị đánh cắp. Change Healthcare thuộc UnitedHealth và xử lý hoạt động thanh toán, lập hóa đơn cho phần lớn người dân Mỹ. Theo TechCrunch, công ty đã trả tiền cho tin tặc hai lần nhằm ngăn dữ liệu bị đánh cắp bị công bố.
Theo TechCrunch, trong năm 2026, nhiều vụ xâm phạm tại các công ty y tế và công nghệ đã ảnh hưởng đến hàng chục triệu người Mỹ. TechCrunch ghi nhận hồ sơ y tế bị lấy cắp từ CareCloud, hàng triệu dòng dữ liệu bệnh nhân được tuyên bố là đã bị đánh cắp từ nhà phân phối dược phẩm McKesson, cùng một lượng dữ liệu chưa xác định từ Craneware. Craneware là công ty công nghệ y tế có trụ sở tại Anh và cung cấp phần mềm được sử dụng trên khắp Bắc Mỹ.
Theo danh sách của Bộ Y tế và Dịch vụ Nhân sinh Mỹ được TechCrunch dẫn lại, vụ xâm phạm tại công ty bảo hiểm nha khoa DentaQuest ảnh hưởng đến 15 triệu người. Đây là sự cố dữ liệu y tế lớn nhất năm 2026 tính đến thời điểm bài gốc được công bố.
Hãy tiếp tục theo dõi Sine để cập nhật những thay đổi về an ninh trí tuệ nhân tạo và bảo vệ dữ liệu y tế.


