image

Insulinepomp bevat kwetsbaarheid

woensdag 5 oktober 2016, 10:01 door Redactie, 3 reacties

Een insulinepomp van het farmaceutische bedrijf Johnson & Johnson is mogelijk gevaarlijk voor diabetespatiënten omdat aanvallers er misbruik van kunnen maken. In een brief heeft de fabrikant dinsdag patiënten en ziekenhuizen in de Verenigde Staten en Canada gewaarschuwd voor het gebruik van de insulinepomp OneTouch Ping van dochterbedrijf Animas.

Hoewel het apparaat niet in verbinding staat met het internet, kan het gebruik ervan toch risico opleveren, want het blijkt voor een aanvaller mogelijk te zijn om tussen de verbinding van de afstandsbediening en de pomp te komen. In het ergste geval zou een aanvaller de dosering insuline kunnen manipuleren en zo een overdosis toedienen wat ernstige gevolgen voor de patiënt kan hebben.

Een onderzoeker verklaart tegenover persbureau Reuters dat het probleem zit in het gebrek aan encryptie in de communicatie tussen afstandsbediening en pomp.

Johnson & Johnson, de fabrikant achter Nederlandse merken als Natusan, Listerine en Compeed, adviseert gebruikers om de afstandsbediening niet meer te gebruiken, of om handmatig een limiet op de dosering in te stellen. Overigens acht het bedrijf de kans op misbruik zeer klein.

Reacties (3)
05-10-2016, 19:02 door Anoniem
De zoooooooveeeelste klungel aan het werk
05-10-2016, 19:30 door Anoniem
Gebrek aan encryptie kan zijn te weinig encryptie of helemaal geen encryptie. Ik weet niet hoe de afstandsbediening aan de pomp is gekoppeld, maar hoe garandeert je als fabrikant of importeur dat haar patiënten veilig zijn als de hun eigen afstandsbediening niet gebruiken? Wat voorkomt dat een fout persoon zijn eigen afstandsbediening of kloon kan gebruiken om met de pomp te communiceren?
05-10-2016, 21:10 door Anoniem
Er blijken 3 security issues ontdekt:
Communications transmitted in cleartext (CVE-2016-5084)
Weak pairing between remote and pump (CVE-2016-5085)
Lack of replay attack prevention or transmission assurance (CVE-2016-5086)

Bij de omschrijving geeft de reseracher ook een paar persoonlijke noten. Hij is zelf al heel veel jaren diabetes patient en zet de risico's ook voor leken in een helder perspectief en hij hoopt dat dit soort onderzoek duidelijk maakt waarom het zo belangrijk is dat fabrikanten, importeurs en toezichthouders ook serieus naar IT security gaan kijken voor medische apparaten op de markt komen.

https://community.rapid7.com/community/infosec/blog/2016/10/04/r7-2016-07-multiple-vulnerabilities-in-animas-onetouch-ping-insulin-pump
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.