Ernstige kwetsbaarheden ontdekt in pacemakers

hartslag-hart-freeimages-wolf-friedmann

Pacemakers van het bedrijf St. Jude Medical blijken ernstige beveiligingsproblemen te bevatten. Aanvallers kunnen de pacemakers van het bedrijf manipuleren om de hartslag te verhogen, het apparaat uit te schakelen of de batterij leeg te laten lopen.

Dit melden het beveiligingsbedrijf MedSec en de investeringsmaatschappij Muddy Waters in een onderzoeksrapport (pdf). St. Jude Medical produceert pacemakers die kunnen worden aangestuurd met behulp van Merlin@home apparaten. Hierbij blijkt echter veel fout te gaan. Zo zou de communicatie tussen de pacemaker en de Merlin@home apparaten niet worden versleuteld en wordt geen authentificatie toegepast. Dit betekent in de praktijk dat iedere aanvaller die een Merlin@home apparaat weet te bemachtigen pacemakers van nietsvermoedende patiënten kan bedienen. Dit apparaat is voor 35 dollar te koop op eBay.

Controversiële aanpak

MedSec en Muddy Waters hanteren bij het openbaar maken van de beveiligingsproblemen een controversiële tactiek. Doorgaans stellen beveiligingsonderzoekers die ernstige problemen vinden in een product eerst de fabrikant op de hoogte van dit probleem. De fabrikant krijgt hierdoor de mogelijk de problemen op te lossen voordat deze openbaar wordt gemaakt, zodat getroffen gebruikers een manier hebben om zich tegen aanvallen te wapenen.

Het beveiligingsbedrijf en de investeringsmaatschappij hebben er echter voor gekozen St. Jude Medical niet vooraf te informeren over de problemen, maar deze direct openbaar te maken. De bedrijven stellen dat St. Jude Medical al sinds 2013 op de hoogte is van de problemen, maar geen actie heeft ondernomen om deze op te lossen. Daarnaast zou de veiligheid van de producten van het bedrijf ernstig te wensen overlaten.

Financieel motief

Persbureau Bloomberg wijst echter ook op een financieel motief om de problemen direct openbaar te maken. Zo zou Muddy Waters ‘short’ zijn gegaan op de aandelen van St. Jude Medical. Hierbij handelt de investeringsmaatschappij in aandelen in het bedrijf, voordat deze aandelen daadwerkelijk eigendom zijn van het bedrijf. Door het nieuws over de beveiligingsproblemen naar buiten te brengen hoopt de investeringsmaatschappij dat de aandelenkoers van St. Jude Medical daalt, waardoor het bedrijf de aandelen goedkoop kan aanschaffen en met winst kan doorverkopen. De winst die hierbij wordt gemaakt deelt Muddy Waters met het beveiligingsbedrijf MedSec.

De aanpak van de bedrijven levert forse risico’s op voor gebruikers van de pacemakers. Zo is er op dit moment geen oplossing beschikbaar om de beveiligingsgaten te dichten. Dit betekent dat honderdduizenden gebruikers van de pacemakers wereldwijd het risico lopen dat hun pacemaker door aanvallers wordt gemanipuleerd, zonder dat zij zich hier tegen kunnen verdedigen.

Meer over
Lees ook
Qualys introduceert geavanceerde herstelopties om risico’s van kwetsbaarheden te beperken

Qualys introduceert geavanceerde herstelopties om risico’s van kwetsbaarheden te beperken

Qualys voegt vandaag Advanced Remediation toe aan het Qualys Cloud Platform. Organisaties kunnen door deze geavanceerde herstelopties, naast het patchen van besturingssystemen en applicaties van derden en het implementeren van aangepaste software, nu ook misconfiguraties van IT-middelen verhelpen.

C2 Transfer: veilige bestandsoverdracht voor bedrijven en teams

C2 Transfer: veilige bestandsoverdracht voor bedrijven en teams

Synology heeft de beschikbaarheid van C2 Transfer aangekondigd, een nieuwe cloudoplossing voor veilige overdracht van bestanden tussen bedrijven en hun klanten, partners en andere externe partijen.

Qualys biedt ingebouwde beveiliging voor Microsoft’s Azure Hybrid Cloud

Qualys biedt ingebouwde beveiliging voor Microsoft’s Azure Hybrid Cloud

Qualys introduceert een nieuwe integratie met Microsoft Azure Stack die zorgt voor single-pane-of-glass inzicht in de beveiligings- en compliance-situatie van Microsoft Azure-omgevingen en gebruiker-workloads. Azure-klanten zijn nu in staat om de kwetsbaarheid en compliance-situatie van de control pane-infrastructuur van Azure Stack te beoordelen1