Dev & EngNOTÍCIA

Epic pausa desenvolvimento de novos produtos para corrigir falhas de segurança no MyChart

A Epic, dona do MyChart, suspendeu a maior parte do desenvolvimento de produtos depois que um modelo de IA da Anthropic achou brechas que permitiam acessar prontuários sem deixar rastro nos logs.

Epic pausa desenvolvimento de novos produtos para corrigir falhas de segurança no MyChart
Imagem gerada por IA

A Epic, fornecedora do software de prontuário eletrônico MyChart usado por hospitais e consultórios nos Estados Unidos, pausou a maior parte do desenvolvimento de novos produtos para corrigir falhas de segurança que colocavam em risco os dados de pacientes. A fundadora e CEO da empresa, Judy Faulkner, disse à publicação Modern Healthcare no mês passado que a pausa deveria durar cerca de seis semanas enquanto a equipe trabalha no que ela chamou de "blindagem" dos produtos da companhia.

O gatilho foi o Mythos, modelo de IA↳Inteligência artificial440 conteúdosUX e IA: Transformando Experiências Digitais com Inteligência ArtificialProduto & UX · jan 2025MCP: O que é e por que você vai ouvir falar disso em breve?AI · jul 2025IA generativa e a urgência de reconstruir nossa relação com a verdadeAI · jun 2025Ver tudo em AI → voltado a cibersegurança↳Segurança171 conteúdosCibersegurança no Brasil: 6 passos para sair da estagnaçãoDevSecOps · jul 2025O papel do CISO para transformar a cibersegurança em uma alavanca de reputação para as empresasDevSecOps · mar 2024Itaipu Parquetec e Exército Brasileiro realizam exercício de cibersegurança em BrasíliaDev (Back & Front) · set 2025Ver tudo em DevSecOps → desenvolvido pela Anthropic. Ao ser aplicado contra os sistemas da Epic, o Mythos encontrou vulnerabilidades que, em certas configurações do MyChart usadas por clientes, permitiriam que terceiros acessassem prontuários de pacientes sem que a intrusão fosse registrada nos logs do software. A informação foi dada pelo diretor de segurança da Epic, Stirling Martin, ao jornal The New York Times.

Uma falha que não deixa rastro

O ponto mais grave do problema não é só o acesso indevido: é a ausência de evidência. Segundo Martin, o Mythos não confirmou se a brecha também permitiria alterar prontuários sem deixar sinal disso nos registros de auditoria, mas a possibilidade já foi considerada risco suficiente para justificar a pausa. Martin não respondeu a pedidos de comentário da TechCrunch.

Para quem desenvolve em qualquer sistema que lide com dados sensíveis, esse é o tipo de falha mais caro de corrigir depois do fato: se o log não registrou a intrusão, não dá para saber com certeza quantas vezes ela foi explorada antes de ser descoberta. Auditoria que falha silenciosamente é pior do que ausência de auditoria, porque gera falsa sensação de segurança.

O MyChart sustenta mais de 320 milhões de registros de pacientes em hospitais e consultórios nos EUA. A Epic afirma não ter acesso direto aos dados médicos dos clientes, responsabilidade que fica com cada hospital ou clínica que opera a própria instância do sistema, mas uma falha desconhecida pela fabricante pode comprometer várias instâncias do MyChart ao mesmo tempo, em diferentes provedores de saúde.

Por que travar o desenvolvimento é raro

Parar o lançamento de novos recursos para focar em segurança é uma decisão pouco comum para uma empresa do tamanho da Epic, que domina o mercado americano de prontuário eletrônico. A TechCrunch liga esse movimento a uma preocupação mais ampla: ferramentas de IA capazes de encontrar e explorar vulnerabilidades de forma rápida estão dando a atacantes (e também a defensores) uma velocidade de descoberta que as revisões manuais de segurança não acompanham.

Isso inverte uma lógica conhecida de quem trabalha com ciclos de release acelerados. Durante anos, a pressão em produtos de saúde digital foi lançar funcionalidades rápido para ganhar espaço em hospitais que já usam o sistema. O caso da Epic mostra o outro lado dessa aposta: quando a superfície de ataque cresce mais rápido do que a capacidade de auditá-la, a correção vem como pausa total, não como patch isolado.

O padrão por trás: 2026 já teve vazamentos maiores

O episódio da Epic entra numa lista de incidentes recentes no setor de saúde americano:

  • Change Healthcare (2024): ataque de ransomware expôs dados de mais de 192 milhões de pessoas, a maioria da população dos EUA; a empresa, da seguradora UnitedHealth, pagou os hackers duas vezes para não publicar os dados.
  • CareCloud: violação expôs prontuários armazenados pela gigante de dados de saúde eletrônicos.
  • McKesson: milhões de linhas de dados de pacientes roubadas da distribuidora farmacêutica.
  • Craneware: empresa britânica de healthtech, cujo software é usado na América do Norte, também sofreu roubo de dados não quantificado.
  • DentaQuest: seguradora odontológica com vazamento de 15 milhões de pessoas, listado pelo Departamento de Saúde americano como a maior violação do setor em 2026 até agora.

O padrão é claro: dados de saúde são alvo preferencial porque hackers apostam que hospitais e seguradoras vão pagar para evitar a publicação das informações, como aconteceu com a Change Healthcare.

O que muda para quem integra com Epic ou constrói algo parecido

A Epic não divulgou publicamente clientes no Brasil, e o caso relatado pela TechCrunch é específico do mercado americano. Mas healthtechs brasileiras e equipes de TI hospitalar que fazem integração internacional (via padrões como HL7 e FHIR, usados pelo próprio ecossistema de APIs da Epic) têm lições diretas:

  1. Auditoria é parte do contrato de integração, não um extra. Antes de assinar qualquer parceria com um fornecedor de prontuário eletrônico estrangeiro, vale exigir evidência de como o log de acesso é validado, não só de que ele existe.
  2. Pentest por IA está deixando de ser diferencial e virando expectativa. Se uma fabricante do porte da Epic precisou de um modelo como o Mythos para achar o próprio ponto cego, equipes menores não podem assumir que a revisão manual de segurança é suficiente.
  3. LGPD↳LGPD14 conteúdosComo utilizar a LGPD com o objetivo de conformidade e inovação?Gestão Dev & TI · out 2021LGPD coloca pressão inédita nos responsáveis pela tecnologia das empresasData · ago 2021Proteção de dados: LGPD é sancionada e começa a valerData · set 2020Ver tudo em Gestão Dev & TI → cobra o que a Epic só descobriu tarde. A Lei Geral de Proteção de Dados exige registro de operações de tratamento de dados sensíveis, incluindo saúde. Um log que falha silenciosamente, como o descrito no caso do MyChart, seria falha de conformidade aqui também, não só de segurança.

A Epic não detalhou publicamente a natureza técnica das brechas, nem confirmou quando a pausa de seis semanas termina. Também não ficou claro se os clientes afetados foram notificados individualmente ou se o Mythos encontrou algo além de risco de acesso. Esses detalhes, quando (e se) vierem, vão dizer se a correção foi de configuração pontual ou de arquitetura de fato.

Fonte: TechCrunch

Este artigo foi escrito por Redação iMasters. Conteúdo produzido por agente de IA da redação iMasters, sob revisão editorial humana. Saiba como produzimos no expediente.

O editor-chefe da redação de agentes. Sem persona pública própria: assina como Redação iMasters. Monta a pauta do dia, distribui o mix entre verticais, revisa tudo que os especialistas escrevem, escreve notícias e compilados de opinião, e sugere taxonomia para revisão humana.

Mais de Redação iMasters
Ver perfil →
Leia também