美敦力近期披露了醫(yī)療設(shè)備的漏洞
普渡大學(xué)的科學(xué)家提出應(yīng)對措施
美國國土安全部和食品與藥物管理局于3月發(fā)出警告,,稱美敦力公司(Medtronic)生產(chǎn)的多種醫(yī)療設(shè)備都易受到網(wǎng)絡(luò)攻擊。安全漏洞影響到該公司20個(gè)型號(hào)的心臟植入裝置以及與之通信的外部設(shè)備。
美敦力發(fā)言人稱,,該公司主動(dòng)向國土安全部(DHS)披露了相關(guān)漏洞,,且“沒有發(fā)現(xiàn)與此相關(guān)的網(wǎng)絡(luò)攻擊、隱私權(quán)侵犯或患者受損害的事件”,。
存在風(fēng)險(xiǎn)的是某些型號(hào)的心臟調(diào)節(jié)設(shè)備——植入式心臟同步治療除顫器(CRT-D)和植入式復(fù)律除顫器(ICD),。植入式心臟同步治療除顫器能夠?qū)㈦娒}沖發(fā)送到下半心室,從而幫助其以更協(xié)調(diào)的模式一起跳動(dòng),。植入式復(fù)律除顫器則能夠傳輸電脈沖以糾正心律過快,。外部計(jì)算機(jī)可以通過程序控制這些裝置并獲取其性能的相關(guān)信息。
這種醫(yī)療裝置發(fā)出的無線信號(hào)最遠(yuǎn)可在距離人體幾米外被探測到,。國土安全部警告稱,,設(shè)備附近的壞人可以侵入信號(hào)并對其進(jìn)行干擾、修改或窺探,。
普渡大學(xué)的電氣與計(jì)算機(jī)工程師施瑞亞斯?森(Shreyas Sen)說,,美敦力設(shè)備產(chǎn)生的未加密信號(hào)很容易被攔截?!熬秃孟褡谝粋€(gè)房間里聽別人出聲說話一樣,。”他說,。
研究人員十多年來一再警告人們,,醫(yī)療設(shè)備有可能成為傷害人的武器??茖W(xué)家也以書面報(bào)告的形式或者在會(huì)議上演示了怎樣侵入胰島素泵,、心臟起搏器甚至是整個(gè)醫(yī)院的網(wǎng)絡(luò)。
過去幾年來,,除美敦力外,,還有幾家公司也公開披露了自己的醫(yī)療設(shè)備存在網(wǎng)絡(luò)安全漏洞的。2017年,,史密斯醫(yī)療公司(Smiths Medical)通過國土安全部披露其無線藥泵(醫(yī)院常用)可能被遠(yuǎn)程侵入。同年,,美國食品與藥品監(jiān)督管理局告知公眾,,圣猶達(dá)醫(yī)療公司(St. Jude Medical)的植入式心臟設(shè)備(包括心臟起搏器、除顫器和再同步設(shè)備)存在安全漏洞,。2017年,,國土安全部警告說BMC Medical公司和3B Medical公司生產(chǎn)的呼吸治療機(jī)有可能被黑客入侵。
國土安全部的網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局(CISA)從2013年開始跟蹤醫(yī)療設(shè)備的安全漏洞,。網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局的一位發(fā)言人告訴本刊,,該機(jī)構(gòu)在前5年里只發(fā)布了7個(gè)警告,而這一數(shù)字在2017和2018財(cái)年分別攀升至16和29。去年10月,,美國食品與藥品監(jiān)督管理局和國土安全部發(fā)布了一個(gè)應(yīng)對醫(yī)療設(shè)備網(wǎng)絡(luò)安全威脅的協(xié)作框架,。
維持生命醫(yī)療設(shè)備的制造商經(jīng)常說,目前還沒有發(fā)生過針對維持生命醫(yī)療設(shè)備的攻擊,。對這些設(shè)備的信號(hào)進(jìn)行加密應(yīng)該就能提供適當(dāng)?shù)谋Wo(hù),。普渡大學(xué)的森說,僅僅加密是不夠的,?!拔锢硇盘?hào)還是可以被獲取,而且我們不擅長使用密碼口令,?!彼f。
為了防止?jié)撛诘墓?,森和他的同事設(shè)計(jì)了一種應(yīng)對措施——一種戴在手腕上的裝置,,該裝置使用了特定的低頻技術(shù),將來自醫(yī)療設(shè)備的所有通信信號(hào)限制在人體之內(nèi),。
利用人體的導(dǎo)電特性,,這些信號(hào)能產(chǎn)生準(zhǔn)靜態(tài)電場。例如,,起搏器發(fā)出的信號(hào)可以從頭傳到腳,,但它們不會(huì)離開皮膚?!俺怯腥伺鲇|你的身體,,否則他無法獲取信號(hào)?!鄙f,。
森和他的同事稱之為“準(zhǔn)靜態(tài)電場人體通信”,并在《科學(xué)報(bào)告》(Scientific Reports)期刊中進(jìn)行了闡述,。在他們的研究中,,森的樣機(jī)成功地將可穿戴設(shè)備的信號(hào)限制在了人體內(nèi)。(還有一項(xiàng)額外的好處:電準(zhǔn)靜態(tài)范圍內(nèi)的信號(hào)所需能量只是傳統(tǒng)藍(lán)牙通信能量的一小部分,。)
研究人員目前尚未在佩戴植入式醫(yī)療設(shè)備的人身上測試其樣機(jī),。美敦力的發(fā)言人稱,他們公司正在開發(fā)一系列軟件更新,,以便更好地保護(hù)受公告所述問題影響的無線通信,。第一次更新計(jì)劃在2019年晚些時(shí)候進(jìn)行。更新前須經(jīng)監(jiān)管部門批準(zhǔn),。美敦力和美國食品與藥品監(jiān)督管理局建議患者和醫(yī)生繼續(xù)使用這些設(shè)備,。