Tíz különböző szívritmusszabályzót vizsgáltak meg, és mindegyik esetében sikerült vezetékmentes támadást intézni a beültetett eszközök - és így hordozójuk egészsége - ellen.

Eduard Marin és Dave Singelée, a belga KU Leuven University kutatói több különböző szívritmusszabályzót vettek górcső alá, úgynevezett black box, azaz feketedoboz-teszteléssel. Anélkül vizsgálták az eszközöket, hogy azokról korábbi információkkal, tapasztalatokkal rendelkeztek volna, mindenféle speciális előképzettség nélkül tették ki alapos vizsgálatnak a kereskedelmi forgalomban kapható egészségügyi készülékeket.

Céljuk a pacemakerek kommunikációs protokolljának feltörése volt, melyet – sajnos – sikeresen végre is tudtak hajtani. Tesztjeik szerint öt méteres távolságról befolyásolni lehet egyes szívritmusszabályzókat: leállítani működésüket vagy a páciensre nézve végzetes sokkot okozni a támadással.

De ha erre még nem is kerülne feltétlenül sor, a vezetékmentes támadással megsérthető az érintett magánszférája, hiszen a támadók kiolvashatják az eszközben tárolt adatokat – merre járt az illető, milyen kezeléseket kapott és milyen aktuális egészségügyi állapotban van.

Évtizedes probléma

Singelée elmondása szerint a kutatók arra keresték a választ, hogy még mindig léteznek-e azok a wireless biztonsági bajok, amelyek léte már tíz évvel ezelőtt is ismert volt. Közlése értelmében a feketedobozos megközelítéssel lehallgatták a vezetékmentes kommunikációs csatornát, majd reverse-engineering technikával visszafejtették az egyébként jogvédett (tehát nem nyílt szabványon alapuló) kommunikációs protokollt. Mihelyst tudták, mit jelentenek a nullák és egyesek az üzenetekben, ki tudtak olvasni adatokat és támadásokat tudtak indítani.

Tanulmányukban csak korlátozottan ismertették a részleteket, hogy megvédjék a pacemakerrel élő emberek testi épségét. Singelée szerint ugyanis akár végzetes is lehet egy támadás kimenetele, ha olyan parancsot kap a szív működését mesterségesen szabályozó eszköz, ami sokkhoz vagy az alkalmazott terápia leállásához vezet.

Mivel fizikai hozzáférésre nincsen szükség, a támadó akár rejtve is maradhat, így felfedésének és felelősségre vonásának kockázata viszonylag alacsony. Ehhez csupán telepítenie kell pár antennát olyan stratégiailag fontos helyekre, mint vonatállomások és kórházak, melyek közelében megfordulnak pacemakeres betegek.
 


Kiadták a vérfrissítést

A szívritmusszabályzók energiakímélő módjának kezelésében rejlő programozói hibák teszik lehetővé egy sikeres szolgáltatásmegtagadásra (denial of service, DoS) irányuló támadás végrehajtását. Ennek kiaknázásával ugyanis az eszköz sosem kapcsol standby üzemmódra, amivel drasztikusan lezuhan az egység akkumulátorának üzemideje.

Ami csökkenti a támadás jelentette veszélyt, hogy pár méternél messzebbről nem lehet végrehajtani, és tömeges behatolási kísérletekre sincsen (egyelőre) lehetőség a kutatók szerint. Ráadásul a végrehajtásához szükséges eszközök nem kifejezetten olcsók: az URSP-2920 több mint három és fél ezer dollárba kerül, az USB-6353 ára pedig megközelítőleg háromezer dollár. Ami persze nem elérhetetlen, de legalább nem pár tízdolláros tucatműszerekről beszélünk.

A kutatók közlése értelmében az érintett termékeket gyártó vállalatot értesítették, a fejlesztő pedig kiadott egy javítást, ennél több részlet azonban nem ismert a hiba elhárításáról.

Az amerikai bankokat gyorsan elérte a Mythos-pánik

Pánikszerű gyorsasággal igyekeznek betömködni rendszereik biztonsági réseit. Ez az ügyfelek életét is megnehezítheti.
 
Hirdetés

Költségcsökkenésből finanszírozott modernizáció

A cloud-native alkalmazások megkövetelik az adatközpontok modernizációját, amihez a SUSE többek között a virtualizációs költségek csökkentésével szabadítana fel jelentős forrásokat.

Felhőalapú automatizációs modellek konkrét vállalati felhasználásban - hat folyamat, ahol már bizonyított az AIaaS és az RPAaaS.

a melléklet támogatója a ONE Solutions

CIO kutatás

Merre tart a vállalati IT és annak irányítója?

Hiánypótló nagykép a hazai nagyvállalati informatikáról és az IT-vezetőkről: skillek, felelősségek, feladatkörök a múltban, a jelenben és a jövőben.

Töltse ki Ön is, hogy tisztábban lássa, hogyan építse vállalata IT-ját és saját karrierjét!

Az eredményeket május 8-án ismertetjük a 17. CIO Hungary konferencián.

LÁSSUNK NEKI!

Egy kormányrendelet alapjaiban formálják át 2026-tól az állami intézmények és vállalatok szoftvergazdálkodási gyakorlatát.

Projektek O-gyűrűje. Mit tanulhat egy projektvezető a Challenger tragédiájából?

A Corvinus Egyetem és a Complexity Science Hub kutatói megmérték: a Python kódok közel harmadát ma már mesterséges intelligencia írja, és ebből a szenior fejlesztők profitálnak.

Rengeteg ország áll át helyi MI-platformra

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2026 Bitport.hu Média Kft. Minden jog fenntartva.