Ernstige kwetsbaarheden ontdekt in pacemakers

hartslag-hart-freeimages-wolf-friedmann

Pacemakers van het bedrijf St. Jude Medical blijken ernstige beveiligingsproblemen te bevatten. Aanvallers kunnen de pacemakers van het bedrijf manipuleren om de hartslag te verhogen, het apparaat uit te schakelen of de batterij leeg te laten lopen.

Dit melden het beveiligingsbedrijf MedSec en de investeringsmaatschappij Muddy Waters in een onderzoeksrapport (pdf). St. Jude Medical produceert pacemakers die kunnen worden aangestuurd met behulp van Merlin@home apparaten. Hierbij blijkt echter veel fout te gaan. Zo zou de communicatie tussen de pacemaker en de Merlin@home apparaten niet worden versleuteld en wordt geen authentificatie toegepast. Dit betekent in de praktijk dat iedere aanvaller die een Merlin@home apparaat weet te bemachtigen pacemakers van nietsvermoedende patiënten kan bedienen. Dit apparaat is voor 35 dollar te koop op eBay.

Controversiële aanpak

MedSec en Muddy Waters hanteren bij het openbaar maken van de beveiligingsproblemen een controversiële tactiek. Doorgaans stellen beveiligingsonderzoekers die ernstige problemen vinden in een product eerst de fabrikant op de hoogte van dit probleem. De fabrikant krijgt hierdoor de mogelijk de problemen op te lossen voordat deze openbaar wordt gemaakt, zodat getroffen gebruikers een manier hebben om zich tegen aanvallen te wapenen.

Het beveiligingsbedrijf en de investeringsmaatschappij hebben er echter voor gekozen St. Jude Medical niet vooraf te informeren over de problemen, maar deze direct openbaar te maken. De bedrijven stellen dat St. Jude Medical al sinds 2013 op de hoogte is van de problemen, maar geen actie heeft ondernomen om deze op te lossen. Daarnaast zou de veiligheid van de producten van het bedrijf ernstig te wensen overlaten.

Financieel motief

Persbureau Bloomberg wijst echter ook op een financieel motief om de problemen direct openbaar te maken. Zo zou Muddy Waters ‘short’ zijn gegaan op de aandelen van St. Jude Medical. Hierbij handelt de investeringsmaatschappij in aandelen in het bedrijf, voordat deze aandelen daadwerkelijk eigendom zijn van het bedrijf. Door het nieuws over de beveiligingsproblemen naar buiten te brengen hoopt de investeringsmaatschappij dat de aandelenkoers van St. Jude Medical daalt, waardoor het bedrijf de aandelen goedkoop kan aanschaffen en met winst kan doorverkopen. De winst die hierbij wordt gemaakt deelt Muddy Waters met het beveiligingsbedrijf MedSec.

De aanpak van de bedrijven levert forse risico’s op voor gebruikers van de pacemakers. Zo is er op dit moment geen oplossing beschikbaar om de beveiligingsgaten te dichten. Dit betekent dat honderdduizenden gebruikers van de pacemakers wereldwijd het risico lopen dat hun pacemaker door aanvallers wordt gemanipuleerd, zonder dat zij zich hier tegen kunnen verdedigen.

Meer over
Lees ook
Open source tool van Dropbox stroomlijnt opvolging van security meldingen

Open source tool van Dropbox stroomlijnt opvolging van security meldingen

Ieder bedrijf loopt het risico getroffen te worden door een security incident, bijvoorbeeld doordat een onoplettende medewerker op een phishing link klikt. Bedrijven maken daarom gebruik van monitoring oplossingen die alarm slaan zodra verdachte activiteiten worden gedetecteerd. Niet alle alarmmeldingen vereisen echter ingrijpen en hebben dezelfde1

25% van de webapps bevat tenminste 8 kwetsbaarheden uit OWASP Top 10

25% van de webapps bevat tenminste 8 kwetsbaarheden uit OWASP Top 10

25% van alle webapplicaties is nog steeds kwetsbaar voor tenminste acht beveiligingsproblemen uit de OWASP (Open Web Application Security Project) Top 10. 80% van de applicaties bevat tenminste één beveiligingslek. Dit blijkt uit onderzoek van Contrast Security. De OWASP Top 10 is bedoeld om veelvoorkomende beveiligingsproblemen in kaart te breng1

Amerikaanse senatoren vragen opheldering over smartphonegebruik Trump

Amerikaanse senatoren vragen opheldering over smartphonegebruik Trump

Twee Amerikaanse senatoren vragen opheldering over de beveiliging van de Amerikaanse president Donald Trump. Naar verluid maakt Trump nog steeds gebruik van zeen Samsung Galaxy S3. Kort na de inauguratie van president Trump wist de New York Times te melden dat Trump zijn Samsung Galaxy S3 bleef gebruiken. Dit terwijl het apparaat uit 2012 afkomst1