image

Malware kan pacemaker levensgevaarlijke schokken laten geven

vrijdag 10 augustus 2018, 12:10 door Redactie, 3 reacties

Twee onderzoekers hebben malware ontwikkeld waarmee het mogelijk is om op afstand levensgevaarlijke schokken bij patiënten toe te dienen. Billy Rios van securitybedrijf Whitescope en Jonathan Butts van QED Secure Solutions demonstreerden hun hack tijdens de Black Hat-conferentie in Las Vegas.

In het verleden hebben onderzoekers vaker aanvallen tegen pacemakers gedemonstreerd, waarbij de draadloze communicatie tussen het apparaat en een controlestation werd opgevangen en gemanipuleerd. Rios en Butts hebben echter een manier gevonden om de pacemaker-programmer met malware te infecteren. Het gaat om de CareLink 2090 programmer van fabrikant Medtronic. Dit is een apparaat dat artsen gebruiken om de pacemaker te controleren en bij te stellen nadat die bij een patiënt is ingebracht.

De updates voor het apparaat worden niet via een https-verbinding aangeboden. Daarnaast zijn de updates niet digitaal gesigneerd. Zodoende lukte het de onderzoekers om de CareLink met kwaadaardige firmware te infecteren. Deze firmware zou volgens de onderzoekers levensgevaarlijke veranderingen aan de therapie kunnen doorvoeren, zoals het verhogen van het aantal schokken dat de patiënt ontvangt of geen schokken toedienen aan patiënten de ze juist nodig hebben.

Volgens de onderzoekers reageerde Medtronic slecht op de melding over de kwetsbaarheden. Zo zou het bedrijf 10 maanden nodig hebben gehad om de melding te controleren en besloot vervolgens geen maatregelen te nemen om het netwerk te beveiligen. "Als je de code signeert zijn al deze problemen opgelost, maar voor de één of andere redenen weigeren ze dat te doen", aldus Rios tegenover Wired. Medtronic stelt in een reactie dat het de kwetsbaarheid in de cloudinfrastructuur heeft verholpen waardoor de pacemakerdata op afstand was te benaderen en aan te passen.

Reacties (3)
10-08-2018, 16:25 door Anoniem
De actie = reactie van de leverancier is schokkend.
11-08-2018, 14:28 door Anoniem
Kijktip: docu "the bleeding edge" op netflix.

hier zie je wat voor amateurs fabrikanten van medische apparaten zijn en dat sommige apparaten niet/amper getest zijn voordat ze op de markt worden gebracht.
11-08-2018, 15:37 door Anoniem
Tot bijvoorbeeld de agenten van "Crooks In Action" het een keer gaan gebruiken.

IoT, wanneer gaan we het daadwerkelijk beveiligen
of is het eigenlijk in wezen wel handig voor diverse False Flag sp**ks?

Wie zitten er allemaal op zulke blakhat zero days?

Laten we eens denken. Even een combietje maken met een andere exploit HTTrack zero exploit bij voorbeeld,
a la https://0day.today/exploit/16396 voor in de cloud.

Met de variant op het bekende gezegde: "A crooked & destorted psych0pt-mind is a joy forever".

Neen, zo doormodderen is beter. Zoals Cat Stevens nog zong
"Oh baby baby it's a wild world
It's hard to get by just upon a smile, girl".

luntrus
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.