Ernstige kwetsbaarheden ontdekt in pacemakers

hartslag-hart-freeimages-wolf-friedmann

Pacemakers van het bedrijf St. Jude Medical blijken ernstige beveiligingsproblemen te bevatten. Aanvallers kunnen de pacemakers van het bedrijf manipuleren om de hartslag te verhogen, het apparaat uit te schakelen of de batterij leeg te laten lopen.

Dit melden het beveiligingsbedrijf MedSec en de investeringsmaatschappij Muddy Waters in een onderzoeksrapport (pdf). St. Jude Medical produceert pacemakers die kunnen worden aangestuurd met behulp van Merlin@home apparaten. Hierbij blijkt echter veel fout te gaan. Zo zou de communicatie tussen de pacemaker en de Merlin@home apparaten niet worden versleuteld en wordt geen authentificatie toegepast. Dit betekent in de praktijk dat iedere aanvaller die een Merlin@home apparaat weet te bemachtigen pacemakers van nietsvermoedende patiënten kan bedienen. Dit apparaat is voor 35 dollar te koop op eBay.

Controversiële aanpak

MedSec en Muddy Waters hanteren bij het openbaar maken van de beveiligingsproblemen een controversiële tactiek. Doorgaans stellen beveiligingsonderzoekers die ernstige problemen vinden in een product eerst de fabrikant op de hoogte van dit probleem. De fabrikant krijgt hierdoor de mogelijk de problemen op te lossen voordat deze openbaar wordt gemaakt, zodat getroffen gebruikers een manier hebben om zich tegen aanvallen te wapenen.

Het beveiligingsbedrijf en de investeringsmaatschappij hebben er echter voor gekozen St. Jude Medical niet vooraf te informeren over de problemen, maar deze direct openbaar te maken. De bedrijven stellen dat St. Jude Medical al sinds 2013 op de hoogte is van de problemen, maar geen actie heeft ondernomen om deze op te lossen. Daarnaast zou de veiligheid van de producten van het bedrijf ernstig te wensen overlaten.

Financieel motief

Persbureau Bloomberg wijst echter ook op een financieel motief om de problemen direct openbaar te maken. Zo zou Muddy Waters ‘short’ zijn gegaan op de aandelen van St. Jude Medical. Hierbij handelt de investeringsmaatschappij in aandelen in het bedrijf, voordat deze aandelen daadwerkelijk eigendom zijn van het bedrijf. Door het nieuws over de beveiligingsproblemen naar buiten te brengen hoopt de investeringsmaatschappij dat de aandelenkoers van St. Jude Medical daalt, waardoor het bedrijf de aandelen goedkoop kan aanschaffen en met winst kan doorverkopen. De winst die hierbij wordt gemaakt deelt Muddy Waters met het beveiligingsbedrijf MedSec.

De aanpak van de bedrijven levert forse risico’s op voor gebruikers van de pacemakers. Zo is er op dit moment geen oplossing beschikbaar om de beveiligingsgaten te dichten. Dit betekent dat honderdduizenden gebruikers van de pacemakers wereldwijd het risico lopen dat hun pacemaker door aanvallers wordt gemanipuleerd, zonder dat zij zich hier tegen kunnen verdedigen.

Meer over
Lees ook
'Energiesector is een populair doelwit van hackers'

'Energiesector is een populair doelwit van hackers'

Dat hackers zich zeker niet alleen bezig houden met het aanvallen van websites is al langer duidelijk. Allerlei sectoren zijn geliefde doelwitten voor cybercriminelen. Een voorbeeld hiervan is de energiesector. 7,6 procent van alle gerichte cyberaanvallen was in de eerste helft van 2013 op deze sector gericht. Dit meldt beveiligingsbedrijf Symante1

Rotterdamse haven vraagt ethische hackers kwetsbaarheden te melden

Rotterdamse haven vraagt ethische hackers kwetsbaarheden te melden

Het Havenbedrijf Rotterdam lanceert een responsible disclosure-programma. Ethische hackers die zwakheden in havensystemen ontdekken kunnen de kwetsbaarheden via het programma melden aan het havenbedrijf. "Bij Havenbedrijf Rotterdam N.V. vinden wij de veiligheid van onze systemen erg belangrijk. Ondanks onze zorg voor de beveiliging van onze syste1

'Behoefte aan security professionals is hard gestegen'

'Behoefte aan security professionals is hard gestegen'

Bedrijven hebben afgelopen jaar aanzienlijk meer behoefte gehad aan security professionals dan vorig jaar. De hoeveelheid vacatures voor security experts nam met maar liefst ruim 40 procent toe. Dit blijkt uit cijfers van detacheringsbureau Yacht. Het aantal beschikbare vacatures voor beveiligingsprofessionals kwam in het jaar 2012 uit op 698. Di1