Epic tạm dừng phát triển sản phẩm để vá lỗ hổng bảo mật đe dọa dữ liệu bệnh nhân
Gã khổng lồ phần mềm y tế Epic, đơn vị phát triển hệ thống MyChart được dùng rộng rãi để truy cập dữ liệu bệnh án, đã tạm dừng phần lớn hoạt động phát triển sản phẩm trong vài tuần để tập trung khắc phục các lỗ hổng bảo mật. Sự việc diễn ra sau khi một mô hình AI an ninh mạng phát hiện những lỗi có thể cho phép truy cập trái phép vào hồ sơ bệnh nhân.

Epic — công ty phần mềm y tế đứng sau hệ thống MyChart được hàng trăm triệu người Mỹ sử dụng để tra cứu hồ sơ bệnh án — vừa tuyên bố tạm dừng phần lớn hoạt động phát triển sản phẩm. Lý do là công ty đang dồn toàn lực để gia cố hệ thống trước các nguy cơ tấn công mạng.
Động thái này diễn ra sau khi một mô hình AI an ninh mạng tiên tiến phát hiện ra những lỗ hổng có thể bị lợi dụng để truy cập dữ liệu bệnh nhân.
Chuyện gì đã xảy ra?
Theo thông tin từ Modern Healthcare, bà Judy Faulkner — nhà sáng lập kiêm giám đốc điều hành của Epic — cho biết đợt tạm dừng này có thể kéo dài khoảng sáu tuần. Trong thời gian đó, công ty tập trung vào việc "bảo vệ" các sản phẩm của mình.
Nguyên nhân trực tiếp đến từ việc triển khai Mythos — mô hình an ninh mạng tiên tiến của hãng Anthropic. Mô hình này đã phát hiện ra các lỗ hổng bảo mật có thể cho phép kẻ tấn công truy cập vào dữ liệu bệnh nhân.
Epic hiện chưa công bố chi tiết bản chất của các lỗi này. Tuy nhiên, ông Stirling Martin, giám đốc an ninh của công ty, chia sẻ với tờ The Times rằng một số cấu hình MyChart của khách hàng có thể cho phép người ngoài truy cập hồ sơ bệnh nhân mà không để lại bất kỳ dấu vết xâm nhập nào trong nhật ký (log) của phần mềm.
Ông Martin cho biết mô hình AI không khẳng định được liệu lỗ hổng có thể bị khai thác để chỉnh sửa hồ sơ bệnh nhân mà không bị phát hiện hay không, nhưng rủi ro ở mức đủ lớn để phải xử lý ngay.
Quy mô và mức độ nghiêm trọng
MyChart là phần mềm được dùng rộng rãi tại các bệnh viện và phòng khám trên khắp nước Mỹ, lưu trữ hơn 320 triệu hồ sơ bệnh nhân. Epic khẳng định công ty không trực tiếp nắm giữ dữ liệu y tế của người bệnh — trách nhiệm đó thuộc về các cơ sở cung cấp dịch vụ y tế như bệnh viện và phòng khám.
Thế nhưng, một lỗ hổng mà chính Epic không biết có thể cho phép tin tặc xâm nhập vào nhiều hệ thống MyChart bị ảnh hưởng cùng lúc trên toàn nước Mỹ và đánh cắp dữ liệu được lưu trữ bên trong. Đây chính là điều khiến sự việc trở nên đáng lo ngại.
Vì sao động thái này đáng chú ý?
Việc một công ty chủ động tạm dừng phát triển sản phẩm để sửa lỗi bảo mật là điều khá hiếm gặp. Nhưng sự xuất hiện của các công cụ AI có khả năng nhanh chóng tìm ra và khai thác lỗ hổng bảo mật đang làm dấy lên lo ngại rằng kẻ tấn công sẽ có nhiều lợi thế hơn trong việc đánh cắp dữ liệu.
Điều đáng nói là chính AI cũng đang trở thành công cụ giúp phát hiện lỗ hổng nhanh hơn — như trường hợp của Mythos. Cuộc đua giữa phòng thủ và tấn công ngày càng trở nên cân não hơn khi cả hai phía đều được trang bị AI.
Bối cảnh các vụ rò rỉ dữ liệu y tế
Các vụ xâm phạm dữ liệu trong lĩnh vực y tế đang ngày càng phổ biến, khi tin tặc nhắm vào dữ liệu sức khỏe và y tế vô cùng nhạy cảm, với giả định rằng các cơ sở cung cấp dịch vụ sẽ chấp nhận trả tiền để ngăn chúng bị công bố trực tuyến.
- Năm 2024, một cuộc tấn công ransomware nhắm vào Change Healthcare — công ty công nghệ y tế thuộc tập đoàn bảo hiểm UnitedHealth — đã khiến tin tặc đánh cắp dữ liệu sức khỏe của hơn 192 triệu người. Công ty này đã phải trả tiền cho tin tặc hai lần để ngăn chúng công bố dữ liệu bị đánh cắp.
- Trong năm nay, hàng loạt vụ rò rỉ liên tiếp tại các công ty y tế và công nghệ đã ảnh hưởng đến hàng chục triệu người Mỹ. Bao gồm hồ sơ y tế bị đánh cắp trong vụ xâm phạm tại CareCloud, hàng triệu dòng dữ liệu bệnh nhân từ nhà phân phối dược phẩm McKesson, và một lượng dữ liệu chưa xác định từ công ty công nghệ y tế Craneware (Anh).
- Bộ Y tế và Dịch vụ Nhân sinh Mỹ hiện ghi nhận vụ xâm phạm tại công ty bảo hiểm nha khoa DentaQuest ảnh hưởng đến 15 triệu người là vụ rò rỉ dữ liệu y tế lớn nhất trong năm 2026 tính đến nay.
Ý nghĩa đối với người dùng
Với những ai đang sử dụng các nền tảng hồ sơ sức khỏe điện tử như MyChart, sự việc này là lời nhắc nhở về tầm quan trọng của bảo mật dữ liệu cá nhân trong lĩnh vực y tế. Dữ liệu bệnh án chứa thông tin cực kỳ nhạy cảm, và một khi bị rò rỉ, hậu quả có thể kéo dài nhiều năm.
Việc Epic chủ động dừng phát triển để vá lỗi cho thấy các doanh nghiệp công nghệ y tế đang phải đối mặt với áp lực bảo mật ngày càng lớn. Đồng thời, nó cũng đặt ra câu hỏi về vai trò của AI trong cả việc phát hiện lẫn khai thác lỗ hổng — một lưỡng lựa mà toàn ngành công nghệ đang phải đối diện.
Bài viết liên quan

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026

Công nghệ
Mô hình AI hàng đầu giỏi Vật lý đến đâu? Nghiên cứu mới chỉ ra các bài kiểm tra hiện hành đang đánh giá sai
16 tháng 9, 2026

Công nghệ
Trung tâm dữ liệu AI của Oracle tại Wisconsin nguy cơ chậm tiến độ vì thủ tục phê duyệt điện năng
02 tháng 10, 2026