Ernstige kwetsbaarheden ontdekt in pacemakers

hartslag-hart-freeimages-wolf-friedmann

Pacemakers van het bedrijf St. Jude Medical blijken ernstige beveiligingsproblemen te bevatten. Aanvallers kunnen de pacemakers van het bedrijf manipuleren om de hartslag te verhogen, het apparaat uit te schakelen of de batterij leeg te laten lopen.

Dit melden het beveiligingsbedrijf MedSec en de investeringsmaatschappij Muddy Waters in een onderzoeksrapport (pdf). St. Jude Medical produceert pacemakers die kunnen worden aangestuurd met behulp van Merlin@home apparaten. Hierbij blijkt echter veel fout te gaan. Zo zou de communicatie tussen de pacemaker en de Merlin@home apparaten niet worden versleuteld en wordt geen authentificatie toegepast. Dit betekent in de praktijk dat iedere aanvaller die een Merlin@home apparaat weet te bemachtigen pacemakers van nietsvermoedende patiënten kan bedienen. Dit apparaat is voor 35 dollar te koop op eBay.

Controversiële aanpak

MedSec en Muddy Waters hanteren bij het openbaar maken van de beveiligingsproblemen een controversiële tactiek. Doorgaans stellen beveiligingsonderzoekers die ernstige problemen vinden in een product eerst de fabrikant op de hoogte van dit probleem. De fabrikant krijgt hierdoor de mogelijk de problemen op te lossen voordat deze openbaar wordt gemaakt, zodat getroffen gebruikers een manier hebben om zich tegen aanvallen te wapenen.

Het beveiligingsbedrijf en de investeringsmaatschappij hebben er echter voor gekozen St. Jude Medical niet vooraf te informeren over de problemen, maar deze direct openbaar te maken. De bedrijven stellen dat St. Jude Medical al sinds 2013 op de hoogte is van de problemen, maar geen actie heeft ondernomen om deze op te lossen. Daarnaast zou de veiligheid van de producten van het bedrijf ernstig te wensen overlaten.

Financieel motief

Persbureau Bloomberg wijst echter ook op een financieel motief om de problemen direct openbaar te maken. Zo zou Muddy Waters ‘short’ zijn gegaan op de aandelen van St. Jude Medical. Hierbij handelt de investeringsmaatschappij in aandelen in het bedrijf, voordat deze aandelen daadwerkelijk eigendom zijn van het bedrijf. Door het nieuws over de beveiligingsproblemen naar buiten te brengen hoopt de investeringsmaatschappij dat de aandelenkoers van St. Jude Medical daalt, waardoor het bedrijf de aandelen goedkoop kan aanschaffen en met winst kan doorverkopen. De winst die hierbij wordt gemaakt deelt Muddy Waters met het beveiligingsbedrijf MedSec.

De aanpak van de bedrijven levert forse risico’s op voor gebruikers van de pacemakers. Zo is er op dit moment geen oplossing beschikbaar om de beveiligingsgaten te dichten. Dit betekent dat honderdduizenden gebruikers van de pacemakers wereldwijd het risico lopen dat hun pacemaker door aanvallers wordt gemanipuleerd, zonder dat zij zich hier tegen kunnen verdedigen.

Meer over
Lees ook
Edwin Prinsen benoemd tot Managing Director van security-leverancier Cisco

Edwin Prinsen benoemd tot Managing Director van security-leverancier Cisco

Cisco maakt bekend dat Edwin Prinsen is benoemd tot Managing Director van Cisco Nederland. Prinsen volgt per 15 maart 2014 Coks Stoffer op, die het bedrijf in 2013 verliet. Prinsen is sinds oktober 2009 Managing Director van Imtech ICT Nederland, een van de grootste Europese technische dienstverleners op het gebied van ICT, elektrotechniek en wer1

'NSA kan offline systemen op kilometers afstand afluisteren'

'NSA kan offline systemen op kilometers afstand afluisteren'

De Amerikaanse inlichtingendienst NSA gebruikt radiogolven om systemen die niet met internet zijn verbonden te kunnen hacken. De onthulling bewijst opnieuw dat het offline houden van systemen geen garantie is voor een veilig systeem. The New York Times meldt op basis van NSA-documenten dat het programma voor het afluisteren van offline systemen d1

Van phishing verdachte student blijft voorlopig op vrije voeten

Van phishing verdachte student blijft voorlopig op vrije voeten

Een 24-jarige student van de Saxion Hogeschool in Deventer die door de Verenigde Staten (VS) wordt verdacht van deelname aan een phishingaanval blijft voorlopig op vrije voeten. Dit heeft het gerechtshof in Leeuwarden bepaald. De VS hebben om uitlevering van de 24-jarige Vietnamees die in Deventer studeert gevraagd. Het gerechtshof in Leeuwarden1