Aggiornamenti recenti Aprile 3rd, 2025 10:03 AM
Ott 15, 2018 Marco Schiaffino News, RSS, Vulnerabilità 0
Torna lo spauracchio hacking nel settore dei dispositivi medicali e, ancora una volta, il tema è quello degli “impianti” medici, cioè i pacemaker di nuova generazione che consentono una gestione remota del software per controllarne il funzionamento.
L’allarme parte dagli USA e arriva direttamente dalla FDA, la Federal Drug Administration che negli Stai Uniti ha competenza sul settore medico-sanitario. Il report pubblicato sul sito della FDA è datato 11 ottobre e riguarda gli impianti Medtronic, tra i più diffusi nel settore della cardiologia.
Il problema non riguarda direttamente i pacemaker, ma i dispositivi utilizzati per programmarli. Si chiamano CareLink e sono usati per scaricare i dati sul funzionamento degli impianti, verificare il livello di carica delle batterie e programmarne il funzionamento.
Come si legge in un bollettino di sicurezza diffuso dalla stessa Medtronic, i due modelli più diffusi (CareLink 2090 e CareLink Encore 29901) hanno una falla di sicurezza che aprirebbe la strada a una loro compromissione in remoto da parte di un pirata informatico.
Nel dettaglio, i programmer CareLink utilizzano un sistema di aggiornamento che si appoggia a una piattaforma chiamata Software Deployment Network (SDN) e che sfrutta un collegamento protetto attraverso VPN per scaricare gli update del software Medtronic.
Il sistema, però, non esegue una verifica per controllare se il collegamento alla VPN è attivo al momento del download degli aggiornamenti. Insomma: il rischio è che un pirata informatico possa portare un attacco remoto e sostituire il firmware del programmer, modificando di conseguenza il comportamento del dispositivo nel momento in cui interagisce con i pacemaker.
Dalle parti di Medtronic specificano che non c’è stato alcun indizio di tentativi di sfruttare la vulnerabilità e che l’avviso ha carattere preventivo. L’azienda, però, ha disattivato il sistema SDN in via precauzionale.
Non è la prima volta che il settore medico viene interessato da allarmi del genere. In passato la stessa FDA si è interessata di un controverso caso legato ai dispositivi della St. Jude Medical e più recentemente allarmi simili hanno coinvolto un modello di microinfusore per diabetici.
Il problema, però, resta. Come qualsiasi esperto di sicurezza può confermare, la presenza di falle di sicurezza in qualsiasi software non è un’ipotesi: è una certezza. Quando la vulnerabilità interessa applicazioni che per loro natura possono avere pesanti ripercussioni nel mondo “reale” (ed è sicuramente il caso dei dispositivi medicali) l’impatto può essere devastante.
Tanto più che il panorama non è dei più rassicuranti, come ha confermato una ricerca del 2017 di WhiteScope (la stessa società di sicurezza che ha individuato la falla nei sistemi Medtronic) che parla di oltre 8.600 bug solo nel settore dei pacemaker “smart”.
Ott 29, 2024 0
Ott 22, 2024 0
Mar 19, 2024 0
Feb 02, 2024 0
Apr 03, 2025 0
Apr 02, 2025 0
Apr 01, 2025 0
Mar 31, 2025 0
Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and Management...Mar 27, 2025 0
Ogni nuova tecnologia porta con sé nuovi rischi. Nel caso...Mar 21, 2025 0
Il processo di penetration testing è ormai una pratica...Mar 13, 2025 0
Il bilancio delle vittime del ransomware Medusa è...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Apr 03, 2025 0
Colt Technology Services ha annunciato di aver completato...Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and...Mar 31, 2025 0
I ricercatori di Infoblox hanno scoperto una nuova campagna...Mar 31, 2025 0
Nel corso dell’ultima settimana, il CERT-AGID ha rilevato...