
Epic frena su desarrollo para corregir fallas de MyChart
Un modelo de IA de Anthropic halló configuraciones del portal que permitirían ver expedientes sin dejar rastro. Epic no reporta ataques ni ha publicado un CVE.
Epic Systems, que vende software de expedientes clínicos electrónicos a hospitales de Estados Unidos, detuvo casi todo su desarrollo de producto para dedicarse a la seguridad. Su fundadora y directora, Judy Faulkner, dijo que la pausa durará unas seis semanas, según Modern Healthcare, que la recogió en una cumbre del medio.
El motivo son fallas que Epic encontró con Mythos, el modelo de ciberseguridad de Anthropic. Stirling Martin, director de seguridad de Epic, explicó al New York Times que algunas configuraciones de MyChart, el portal con el que los pacientes consultan su expediente, podrían dejar que un tercero lea registros sin que el acceso quede en los logs. La declaración llega por TechCrunch, que cita al Times; no se pudo leer el texto original, que es de pago, ni hay comunicado de Epic.
Lo que se sabe y lo que no
No hay ataques confirmados. Martin dijo que el modelo no pudo establecer si alguien podría alterar los registros sin ser detectado, y que aun así el riesgo bastaba para corregir. Tampoco se publicó un identificador CVE, una versión afectada ni un parche con número de versión, así que no se sabe cuántos hospitales tienen la configuración en riesgo.
Medical Daily agrega que cientos de proyectos quedaron bajo revisión reforzada y que la pausa terminaría hacia principios de noviembre, un cálculo del propio medio. Un vocero de Epic aclaró que su hoja de ruta no ha cambiado desde agosto, y la empresa dice que seguirá con sus funciones de IA.
Las cifras de pacientes no coinciden: TechCrunch habla de más de 320 millones de expedientes en MyChart y Quartz de 325 millones.
Cómo llegó Mythos a Epic
Anthropic lanzó en abril Project Glasswing, un programa donde empresas usan Mythos contra su propio código para encontrar y reparar debilidades. El 2 de junio Anthropic lo amplió a sectores como salud, energía, agua y comunicaciones.
Para los pacientes no se anunció ninguna acción, y Epic indica que parte de las correcciones depende de la configuración de cada hospital. No hay afectaciones conocidas en México. Queda pendiente un aviso a clientes o un CVE que diga qué configuraciones corregir y cuándo.



