漏洞频发的医疗系统,下一站安全or灭亡?

简介:

近日,一款在美国被广泛应用于医疗机构的APP被爆存在“后门”,任何人只要拥有硬编码凭证就可以获取和修改病人(其中包括即将或正在手术的病人)的私密数据,严重影响病人安全。

医疗系统安全现状

近些年来,医疗行业为了寻求更高效的治疗以及更完善的医疗体系,开始越来越依赖于互联网。而这一措施也暴露出了一个非常严重的问题——大量在医院使用的电脑以及医疗设备正成为非常容易被黑客攻击的对象。

2015年的一份调查显示:

目前全球有50亿智能连接设备在使用,五年后这个数字将上升到250亿。其中很大一部分是医疗设备,如起搏器、药泵、移动医疗工作台、家庭监控和私人健身设备等。单美国就有超过1000万人在使用起搏器、胰岛素泵、人工耳蜗等医疗设备。

这些医疗设备中有一些像起搏器一样只能发送无线数据,另外一些既可以发送也可以接收信息。黑客可以通过控制这些设备窃取医疗数据,严重的还会给患者带来性命危险。

PIMS系统“后门”

近日,一起医疗系统漏洞曝光,传出问题的正是MEDHOST公司的围术期信息管理系统(PIMS),该系统旨在帮助临床团队做好术前患者信息管理,但是却含有一个隐藏的用户名和密码,虽然该帐号密码并未对外公开,但一旦被有心人士取得,则形同“后门”漏洞,让近日将要进行或刚完成手术病人的相关资料,遭受被窜改的威胁。

该漏洞由美国卡内基美隆大学的CERT安全顾问团队发现,该团队主要负责发掘漏洞和解决安全问题。漏洞发现的第一时间,CERT团队便针对这款旧名VPIMS的系统发出安全通报,该公司并已经推出修补软体,医疗院所用户只要升级软体便可解决该问题。

App的使用者通常是医务人员和医生,他们可以得到很多有关患者的数据。在MEDHOST的官方网站上,该公司宣称:这款APP可以协助麻醉师“获取重危病患的实时信息,并确保病人病情和状态保持良好”,以及“获取病人医疗病史、体检报告等详细信息,并可以将具体数据随时提供给医疗机构的所有临床医生。”

目前还无法得知这款可以为手术医师、麻醉师与护理师提供实时病人状态与病历资讯的系统,已经卖给了多少医疗机构?是否已经销售到了海外市场?不过,据说MEDHOST公司的客户有超过1000家医疗机构。

截至目前,Medhost公司的发言人并未对此事作出回应。

频发的医疗灾难

此前,美国医疗系统的网络已多次遭到黑客攻击。

2009年,美国卫生和人道服务部网站发生过信息泄露;

2011年,佐治亚州劳伦斯维尔的医疗中心Gwinnett Medical Center因为一种病毒使其电脑系统陷入瘫痪,对所有非急诊病人关闭3天;

2014年6月,蒙大拿州公共卫生部的服务器遭到黑客攻击,多达100万人受到影响;

2014年8月,美国第二大上市医院集团——Community Health遭到黑客攻击,被窃信息包括患者的姓名、地址、生日和社会安全号码等;

2016年2月,位于洛杉矶的好莱坞长老会医疗中心遭到黑客勒索软件攻击,支付1.7万美元后恢复;

2016年2月,两家德国医院——卢卡斯医院、Klinikum Arnsberg医院受到勒索软件攻击;

2016年5月,美国Merge Health care公司,一台关键医疗设备在心脏手术期间因为软件所运行的PC上安装的杀毒软件的定时扫描而崩溃。

结语

虽然,较于金融、军事以及各大公司网络,医疗行业网络的被黑客攻击的机率的确少得多,但是,一个明显的趋势:医疗行业已经逐渐成为所有系统中最脆弱的一个。

其中一个最重要的原因就是医疗行业对待网络攻击的懈怠态度。美国约翰霍普金斯大学信息安全协会的计算机科学家以及技术总监Avi Rubin表示:

“医疗行业系统是我见过漏洞最多的一个系统,如果金融行业在对待网络安全问题跟医疗行业的态度一样,那么估计没人有胆量把钱交给这些机构了。”

随着医疗设施遭受黑客攻击的威胁加剧,且攻击形式日趋多样性,比如针对性攻击、勒索软件攻击、DDoS攻击等,医疗设备厂商和医院技术团队应该重视网络安全防范,多关注一些医疗设备安全问题,避免成为黑客的攻击目标。
本文转自d1net(转载)

相关文章
|
监控 安全 JavaScript
8月业务安全月报 | 多家知名科技企业遭勒索软件攻击;刷单诈骗暴增;苹果曝严重漏洞
导语:随着数字化的深入普及,业务愈加开放互联。企业的关键数据、用户信息、基础设施、运营过程等均处于边界模糊且日益开放的环境中,涉及利益流和高附加值的业务面临多样的安全隐患,随时可能遭遇损失,进而影响企业运营和发展。
147 0
8月业务安全月报 | 多家知名科技企业遭勒索软件攻击;刷单诈骗暴增;苹果曝严重漏洞
|
监控 安全 网络安全
网站安全公司来支招解决被入侵的问题
Web的安全防护早已讲过一些专业知识了,下边再次说一下网站安全防护中的登录密码传输、比较敏感实际操作二次验证、手机客户端强认证、验证的不正确信息、避免暴力破解密码、系统日志与监控等。
|
安全 测试技术
金山安全报告:二月漏洞频出 网站挂马猖獗
赚足眼球的“猫癣” 一款早在春节之前就已经发出预警的病毒,在大假结束后还是席卷了国内网络,无论称呼“猫癣”还是“犇牛”,被电脑用户们牢牢记住的都是名为usp10.dll的这个文件。 毒霸推出的“系统急救箱”在解决“猫癣”时发挥了很大的作用,好评不断,但在搜捕“猫癣”的过程中,金山毒霸反病毒工程师对病毒黑色产业链内幕的挖掘更加深入,这些内幕让人十分震惊。
1082 0
|
SQL 安全
信息周刊:土耳其黑客借SQL注入侵入美军服务器
  北京时间5月31日消息,据国外媒体报道,信息周刊日前发文称,美国政府调查人员正在检测两个存有敏感信息的军方服务器,怀疑它们遭到了土耳其黑客的入侵。  据该文章公布,根据调查记录显示,其中一个服务器于1月26日遭到入侵。
957 0
|
安全 程序员
黑客为什么不攻击网贷平台?
黑客还会在乎你是不是网贷平台,只要是能上网的电脑,黑客都可以触及到,不是所有的黑客都会选择攻击,真正意义上的黑客,做事情点到为止,只是测试下自己的能力或者打破某些谣言,因为黑客选择主要目标是偷偷做坏事或者狂妄的人,即使这样也只是先警告一下,纯正意义上的黑客,如同中国古代的侠客,水平高的一塌糊涂,但又不轻易动手杀人,视声誉如生命,来无形去无踪。
1626 0
|
机器学习/深度学习 云安全 安全
游戏安全资讯精选 2017年第十期 英国彩票网遭遇DDoS攻击,中断90分钟 DNSMASQ多高危漏洞公告 阿里云协助警方破获国内最大黑客攻击案,攻击峰值690G
英国彩票网遭遇DDoS攻击,中断90分钟,DNSMASQ多高危漏洞公告,阿里云协助警方破获国内最大黑客攻击案,攻击峰值690G
1921 0
|
安全 数据安全/隐私保护
又一重大漏洞现身 “疯怪”危及世界互联网安全
本文讲的是又一重大漏洞现身 “疯怪”危及世界互联网安全,安全专家警告,一个潜伏多年的安全漏洞将危及计算机与网页间的加密连接,导致苹果和谷歌产品的用户在访问数十万网站时遭到攻击,包括白宫、国家安全局和联邦调查局的网站,并危及世界互联网安全。
1200 0