杀人无形:黑客可以远程访问注射器输液泵,为病人输入致命剂量

简介: 本文讲的是杀人无形:黑客可以远程访问注射器输液泵,为病人输入致命剂量,和平常人们在医院输液时使用的普通吊瓶不同,输液泵一般用于对药品浓度和输液速度有更严格要求的危重病人。有些药品需要24小时恒定输注,这时候就需要用到这种装置了。
本文讲的是 杀人无形:黑客可以远程访问注射器输液泵,为病人输入致命剂量

杀人无形:黑客可以远程访问注射器输液泵,为病人输入致命剂量

注射器输液泵爆发安全危机

和平常人们在医院输液时使用的普通吊瓶不同,输液泵一般用于对药品浓度和输液速度有更严格要求的危重病人。有些药品需要24小时恒定输注,这时候就需要用到这种装置了。

可以说,输液泵是智能和联网医疗设备新浪潮的代表产品,它可以从根本上消除“人为失误”为病人带来的风险。但是,这真的意味着它是绝对安全的吗?

答案显然是否定的!因为一旦有黑客随意调整了静脉输液的药品浓度或者剂量,病人的生命安全就难以保证了。

如今,或许是由于制造商的开发不当,亦或者是由于使用者的配置不当,安全问题已经成为医疗器械面临的主要发展问题。本月早些时候,美国食品和药物管理局(FDA)就因安全问题召回了46.5万台心脏起搏器。

现在,又有事实证明,在急性护理环境中使用的注射器输液泵也能够被黑客远程访问和操控,从而影响设备的预期操作。对此,美国工控系统网络应急响应小组(ICS-CERT)已于上周四(9月7日)发布了安全预警。

近日,独立安全研究人员在明尼苏达州特种医疗器械制造商——史密斯医疗公司生产的 Medfusion 4000无线注射泵中发现了8处安全漏洞。据悉,这些装置主要被世界各地用于控制急性护理药物的剂量,例如新生儿和儿科重症监护室以及手术室等。

杀人无形:黑客可以远程访问注射器输液泵,为病人输入致命剂量

研究人员Scott Gayou发现,这8个漏洞中有一些威胁程度很高,远程攻击者很容易利用这些漏洞在未经授权的情况下访问设备,并影响输液泵的预期操作。

根据ICS-CERT发布的安全预警所示,

尽管制造商已经采用了分段设计,但是攻击者还是有可能会危及通信模块和泵的治疗模块。

分析显示,设备中最严重的漏洞(CVE-2017-12725)的CVSS得分为 9.8,该漏洞与使用硬编码的用户名与密码有关,如果默认配置未更改,则能够自动建立无线连接。此外,其他的一些高危漏洞还包括:

缓冲区溢出漏洞(CVE-2017-12718):在特定条件下,允许攻击者在目标设备上远程执行恶意代码;
未经授权访问漏洞(CVE-2017-12720):如果该输液泵的配置为允许FTP 连接,攻击者就可以在未经授权的情况下远程访问目标设备;
硬编码凭证漏洞(CVE-2017-12724):输液泵的FTP服务器存在硬编码凭证漏洞,允许未经授权的攻击者访问并修改设备配置;
缺乏主机证书验证漏洞(CVE-2017-12721):允许攻击者针对输液泵设备实施“中间人”(MitM)攻击;

其他几个漏洞均为中危漏洞,攻击者可能会利用这些漏洞来破坏目标设备的通信和操作模块,使用硬编码凭证进行telnet认证,并从配置文件中获取用户密码。

这些漏洞主要影响运行1.1、1.5 和1.6 版本的固件设备,史密斯医疗公司计划于2018 年 1月发布最新版本 1.6.1,以解决上述安全问题。

但与此同时,研究人员建议医疗机构可以采取一些防御措施,最大限度降低安全威胁,包括为输液泵设备分配静态IP地址、监控恶意服务器的网络活动、在隔离网络系统中安装泵、设置强密码以及定期创建备份等,直到修补程序发布,立即进行更新。

安全问题频发的射液泵 

其实,早在2015年,安全研究人员就曾在Hospira LifeCare泵中发现了的一个安全问题。这个问题与泵所使用的药物库相关,该药物库可设置泵能安全管理的静脉药物的最大剂量跟最小剂量范围。由于药物库并不要求进行验证,医院网络中的任何人——包括可从网上访问泵的医院病人或黑客——都可以加载一个新的药物库,以修改药物的限制。

同样在2015年,在纽约举办的黑莓安全峰会上,安全专家Graham Murphy 也演示了如何用恶意软件入侵输液泵的固件,无论输液泵是否连上了网线,他们都可以通过遥控的方式操纵它。甚至,通过入侵这一个输液泵,黑客可以连接到整个医院的系统。

由此可见,科技的进步在带来便利的同时也带来了危机,不过,与其他智能联网设备不同的是,医疗器械的安全危机带来的将是直接的生命危害,所以,无论是医疗设备制造商还是使用者都需要提高安全意识,完善安全开发过程,部署安全方案措施。




原文发布时间为:2017年9月12日
本文作者:小二郎 
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
安全
变形金刚热映黑客借机“下毒” 用户谨防木马
6月24晚凌晨,备受全球“金粉”期待的大片《变形金刚2》火热登陆北京各大院线,票房再现“井喷”之势。与此同时,金山毒霸云安全中心从该片众多下载链接中,检测、拦截到诸多木马和病毒。金山毒霸反病毒专家李铁军提醒广大互联网用户:支持正版影片,谨慎选择互联网下载链接。
964 0
|
安全 Windows
卡巴提醒:新型魔兽盗号木马现身 玩家须小心提防
《魔兽世界》作为全球第一大网络游戏,吸引了大批玩家,自然也成为恶意程序攻击的重点对象。针对魔兽的盗号木马、后门程序等一直层出不穷。 卡巴斯基实验室近期检测到一种名为“魔兽猎手”的盗号木马(Trojan-GameThief.Win32.WOW.inn)肆虐网络,造成不少玩家感染,损失惨重。
893 0
|
Web App开发 安全
警惕潜伏的“窥秘者”木马盗取用户私密信息
卡巴斯基实验室最近检测到一种名为“窥秘者”木马(Trojan.Win32.Agent.cgjo)的恶意软件。 该木马采用Upack加壳,一般通过网页挂马等方式感染用户计算机。它感染用户计算机后,会释放一些恶意程序到用户磁盘并运行,同时删除自身,使用户不易察觉到已经感染恶意软件。
1061 0
|
监控 安全
卡巴斯基手机安全软件:让遗失手机远离“短信门”
近日,“女局长暧昧手机短信曝光”事件已经迅速占据了各媒体的头条,用户在唏嘘之余不由得捂紧了自己的手机——如何在手机丢失后保护个人隐私安全已成为绝大多数手机用户束手无策的问题。卡巴斯基手机安全软件反盗窃、隐私保护功能能够为手机用户做到远程锁定手机、远程删除隐私、进行SIM卡监控,全方位保证手机丢失后的个人信息安全。
1155 0
|
安全
吸烟损害健康,电子烟损害电脑,分分钟让电脑变砖
本文讲的是吸烟损害健康,电子烟损害电脑,分分钟让电脑变砖,DDoS攻击,ransomware,网络钓鱼,病毒,木马,键盘记录器,ClickJacking攻击……这些攻击手段在常见不过了,没新意,没激情。很显然,这些手段已经无法满足黑客的需求。
1566 0
|
安全 数据安全/隐私保护
|
安全 数据安全/隐私保护