
Epic, компания, стоящая за широко используемым порталом для пациентов MyChart, приостановила большую часть работ по разработке продуктов, чтобы устранить набор уязвимостей безопасности, которые могли бы привести к раскрытию медицинских записей при несанкционированном доступе. Решение, подтвержденное основателем и генеральным директором Epic Джуди Фолкнер, стало для компании из ряда вон выходящим шагом — ведь ее программное обеспечение лежит в основе того, как больницы и клиники по всей территории США управляют данными пациентов. Заморозка новой разработки, как ожидается, продлится около шести недель, сообщила Фолкнер в комментариях для Modern Healthcare, пока инженеры работают над перечнем уязвимостей безопасности Epic, выявленных в ходе недавней проверки кибербезопасности.
Ключевые выводы
Epic приостановила большую часть разработки продуктов, чтобы исправить уязвимости безопасности в своем ПО MyChart; ожидается, что заморозка продлится около шести недель.
Уязвимости были обнаружены после того, как Epic внедрила модель кибербезопасности Anthropic Mythos, которая указала на способы, с помощью которых злоумышленники могли получить доступ к данным пациентов.
Некоторые пользовательские конфигурации MyChart могли позволять злоумышленникам просматривать записи пациентов, не оставляя следа в журналах ПО, — заявил главный специалист по безопасности Epic Стирлинг Мартин.
В MyChart хранится более 320 миллионов записей пациентов в больницах и врачебных кабинетах США, хотя Epic говорит, что она напрямую не получает доступ к этим медицинским данным.
Пауза происходит на фоне серии крупных утечек данных в сфере здравоохранения в 2025 и 2026 годах, включая инциденты в Change Healthcare, CareCloud, McKesson, Craneware и DentaQuest.
Epic приостанавливает разработку MyChart, чтобы устранить уязвимости безопасности
Epic останавливает большую часть своей продуктовой дорожной карты, чтобы команды могли сосредоточиться на закрытии уязвимостей в MyChart — программном обеспечении, которое миллионы американцев используют для просмотра результатов лабораторных анализов, общения с врачами и управления рецептами. Джуди Фолкнер рассказала Modern Healthcare в прошлом месяце, что компании нужно время, чтобы «обезопасить» свои продукты после проверки безопасности, которая выявила проблемы, оставшиеся незамеченными.
Почему пауза началась именно сейчас
Триггером послужило собственное использование Epic модели передовой кибербезопасности Anthropic под названием Mythos. Когда Epic запустила Mythos на своих системах, инструмент ИИ выявил недостатки, которые потенциально могли бы позволить получить доступ к данным пациентов. Это открытие заставило Epic перенаправить ресурсы с разработки новых функций на устранение проблем — необычный шаг для компании такого масштаба и влияния на рынке health IT.
Как долго продлится заморозка
Фолкнер указала, что пауза, вероятно, продлится около шести недель, пока инженеры будут разбирать исправления. Epic не опубликовала подробный публичный график сверх этой оценки, и компания не раскрыла конкретный технический характер багов, которые устраняются.
Характер и масштаб уязвимостей безопасности в MyChart
Ключевой риск заключается в том, что некоторые пользовательские настройки MyChart могут позволить посторонним просматривать записи пациентов, не вызывая никаких предупреждений в системных журналах. Этот нюанс сообщил главный специалист по безопасности Epic Стирлинг Мартин, который описал проблему в The New York Times. Мартин не ответил на запрос TechCrunch о комментариях.
Неотвеченные вопросы о выявлении и подмене
Согласно описанию Мартина, модель Mythos не определила, можно ли также использовать найденную уязвимость для изменения записей пациентов без обнаружения — лишь то, что возможно несанкционированное ознакомление. Мартин утверждал, что даже без подтверждения подмены обнаружение проблемы было достаточно серьезным, чтобы оправдать запуск масштабного процесса устранения уязвимостей во всей компании.
Масштаб данных, которые находятся под угрозой
Эти цифры подчеркивают, почему ставки высоки. MyChart используется для ведения более чем 320 миллионов записей пациентов в больницах и кабинетах врачей по всей стране, что делает это одним из наиболее значимых элементов программного обеспечения в инфраструктуре американского здравоохранения. Epic заявляла, что сама не имеет доступа к медицинским данным клиентов — эта ответственность лежит на больницах и клиниках, которые используют MyChart. Тем не менее ранее неизвестная ошибка внутри платформы теоретически могла бы позволить хакерам скомпрометировать сразу несколько затронутых систем и извлечь данные из всех них — независимо от того, кто технически контролирует доступ.
Более широкий контекст киберрисков в здравоохранении США
Решение Epic приостановить разработку не происходит в вакууме. Оно вписывается в модель нарастающих рисков кибербезопасности в здравоохранении, которая определяла последние два года череды утечек медицинских данных в США. Хакеры все чаще нацеливаются на медицинские записи, потому что провайдеры нередко готовы платить, чтобы не допустить публикации конфиденциальной информации в интернете.
Самым тяжелым недавним примером остается атака с использованием программы-вымогателя на Change Healthcare в 2024 году — health-tech дочерней компании UnitedHealth, которая обрабатывает платежи и выставление счетов для большинства страны. Эта утечка позволила атакующим похитить медицинские данные, принадлежащие более чем 192 миллионам человек — большинству населения США — и, как сообщается, компания дважды выплатила выкуп хакерам, чтобы попытаться предотвратить утечку похищенных данных.
В этом году появилась цепочка дальнейших инцидентов: CareCloud столкнулась с утечкой, в результате которой были раскрыты медицинские записи, фармацевтический дистрибьютор McKesson увидел, как миллионы строк информации о пациентах были похищены, а Craneware — компания в сфере health-tech, чье ПО обслуживает клиентов по всей Северной Америке, — получила неизвестное количество украденных данных. По данным Министерства здравоохранения и социальных служб США, утечка, которой подверглась стоматологическая страховая компания DentaQuest и которая затронула 15 миллионов человек, в настоящее время занимает первое место среди крупнейших зарегистрированных в 2026 году утечек данных, связанных со здравоохранением.
На этом фоне пауза Epic выглядит менее как единичная реакция и больше как сигнал о том, куда движется отрасль. Та же функция ИИ, которая вскрыла уязвимости безопасности Epic — модель Mythos от Anthropic, — это и тот тип инструмента, который может ускорить для атакующих поиск похожих слабостей в других местах. Именно из-за этой двойственности реальности обнаружение уязвимостей с помощью ИИ становится одновременно защитным активом и новым источником срочности для компаний, управляющих конфиденциальными медицинскими данными в масштабе.
Статья подготовлена с помощью искусственного интеллекта и проверена редакционной командой.
