心脏起搏器中存在巨大安全隐患 或威胁患者生命

相信大家已经无数次从好莱坞大片中看到黑客通过操纵股市来获取收益。虽然这种误解相当可笑,但必须承认的是,确实有一部分黑客希望让这样的幻想成为现实,甚至也确实存在这类能够让幻想成为现实的安全漏洞。

事实上,在关键性金融乃至其它系统当中,一部分黑客正努力还原大片中的好莱坞式阴谋并最终借此获得极为可观的回报。

心中的后门才最为可怕

这一切已经开始影响到我们的现实生活,其中一例正是圣犹达医疗公司的心脏起搏器遭遇入侵。就在上周,新闻报道称该公司对于安全隐患的不作为态度已经导致病人死亡。

去年8月,卖空企业Muddy Waters公司及其安全商业合作伙伴MedSec Holdings公司发布了一系列令人震惊且引发激烈争议的发现。报告指出,圣犹达医疗公司的起搏器与植入式心脏装置中存在重大安全缺陷。

不过MedSec与Muddy Waters的研究人员并未采取标准披露流程(直接与制造商进行接洽以确保其能够修复漏洞并发布相关补丁),而直接将结果公诸于众。在新闻披露之后,MedSec方面承认,其对圣犹达医疗公司进行的安全调查源自Muddy公司的资助。

Muddy Waters公司创始人卡森-布洛克(Carson Block)面对投资者及新闻媒体发布了一份报告,警告称“数十万美国民众生活在定时炸弹的威胁之下:圣犹达推出的心脏起搏器与除颤器易受到攻击入侵,并造成潜在的、可能致命的工作中断后果。”

尽管这种状况以往仅存在于好莱坞与《犯罪现场调查》剧集当中,但这一次彭博电视也确认并对此进行了发布。布洛克同时补充认为,最可怕的情景是黑客将能够发动大规模攻击,导致这些植入式设备发生故障。圣犹达医疗公司应该立即停止销售这些设备,直到开发出新的安全通信协议。

虽然警方已经开始对起搏器监控活动进行调查,但目前还没有出现该起搏器遭遇大规模黑客入侵的案例记录。

在这份报告发布之后,圣犹达公司的股价立即下跌了5%。圣犹达医疗公司宣称,Muddy Waters发布的这份报告存在“虚假与误导性内容”,其中大部分调查结果仅适用于较旧及未经修复的设备版本。

在一篇博文当中,MedSec公司CEO贾斯汀-伯恩(Justine Gone)作出了声明,解释其为何没有首先向制造商透露调查信息。该公司坚称圣犹达医疗公司“至少自2013年开始就意识到其产品中存在安全问题”。

MedSec方面指出,考虑到设备中存在的严重安全隐患,其决定首先将结果提交至媒体及Muddy Waters手中,这“是促使圣犹达公司采取行动的惟一途径”。

伯恩女士在博文中解释称,“过去18个月以来,我们的团队一直在悄悄评估各类医疗器械的安全水平。其中圣犹达医疗公司的安全状况远远落后,且多年来其持续通过设备销售与设备生态系统获准,而几乎毫无内置安全保障机制可言的产品令众多患者身处风险当中。”

MedSec Holdings公司直接披露该漏洞引发争议

部分信息安全人士表示,这种不事先向圣犹达医疗公司报告问题的作法会危及患者且属于不道德行为。此事亦引发了关于责任、披露及新闻界作用的激烈争论。部分人希望了解这些发现是否能够重现,并要求通过独立审计以客观确定实际情况,因为部分研究人员甚至得出了一些存在冲突的结果。

最终,圣犹达医疗公司的股价下跌了10%。该公司则针对MedSec与Muddy Waters发起了诉讼。而在安全企业Bishop Fox公司转载了这一调查报告后,三家公司再次通过新闻媒体就MedSec调查开展唇枪舌战。此外,另一组研究人员声称他们发现确实能够对大约10英尺距离内的起搏器进行控制。

在Muddy Waters公司刚刚发布这一调查结果时,美国食品与药物管理局(简称FDA)拒绝对圣犹达设备安全漏洞一事发表评论。

但如今FDA终于发声,看起来MedSec得出的结论并无问题。根据FDA方面发布的一封令人信服的函件,圣犹达医疗公司早在2014年便对其植入式医疗器械中存在的安全问题有所了解,“但却并未通过软件更新或者设备更换的方式解决这些问题。”该机构得出的结论是,圣犹达医疗公司一次又一次违反内部安全与产品质量指导原则,且导致至少一名患者死亡。

尽管曾于2014年4月雇用某第三方对相关安全漏洞进行了调查,但圣犹达医疗公司未能准确将该项评估的结果纳入其后续设备的风险评估之内。

FDA同时表示,其中严重程度最高的漏洞为圣犹达公司高压心脏起搏器中的一段“硬编码通用解锁码”。圣犹达医疗公司的母公司雅培作出回应称“患者安全永远至上”,且其将认真对待这些问题,持续推动纠正措施以取得良好进展,密切研究FDA的警告建议并致力于全面解决FDA所关注的各项问题。

伯恩在接受采访时表示,此次披露的内容确实令人耳目一新。圣犹达医疗公司首次公开承认其了解产品中的安全隐患,但仍继续将这些产品销售给患者并进行体内植入。他称再也不想纠结于Muddy Waters、MedSec以及圣犹达之间的冲突。在与制造商接洽之前就贸然公布漏洞结果确实不够明智,而且也很难起到预期的效果。但在这场双方都有错的对抗中,FDA站出来惩罚了错误更大的一方……

但他实在不能接受的是,不排除这些信息安全研究人员是单纯为了博眼球、求关注而发布这种导致病患死亡的作法的可能。

如果真是这样,这群打着修复安全漏洞旗号的研究人员也许只是想凭借自己的发现博取名声与利益,我也实在无法通过这样的行为确定他们是否还真的在乎自己的良知与他人的生命。

时间: 2024-08-03 10:54:15

心脏起搏器中存在巨大安全隐患 或威胁患者生命的相关文章

ASP.NET中的Global.asax以及Web应用的生命周期

asp.net|web   ASP.NET中的Global.asax以及Web应用的生命周期     Global.asax 文件,有时候叫做 ASP.NET 应用程序文件,提供了一种在一个中心位置响应应用程序级或模块级事件的方法.你可以使用这个文件实现应用程序安全性以及其它一些任务.    Global.asax 文件被配置为任何(通过 URL 的)直接 HTTP 请求都被自动拒绝,所以用户不能下载或查看其内容.ASP.NET 页面框架能够自动识别出对Global.asax 文件所做的任何更改

淘宝大数据战略中的现实安全隐患

阿里巴巴未来三大战略为平台.金融和数据,前两个战略如没有数据战略支撑,发展上也会步履维艰,某种程度上而言,未来的阿里巴巴是一家数据公司,没有一个业务不与数据紧密相关.而数据业务未来最大的挑战,正是安全落地问题.如果只考虑落地问题而忽视了安全,对阿里巴巴自身的伤害极大,对整个电商行业也会产生负面影响,阿里巴巴对大数据战略中的潜在威胁应时刻保持警惕,在飞速奔跑之余也应及时调整步态,以免跌倒. 近期接到几位淘宝网店铺卖家的咨询,主要内容是对开放平台上的某些店铺应用心存疑虑,担心在使用了这些服务之后,会

评论:淘宝大数据战略中的现实安全隐患

网易科技专栏作家 葛甲 阿里巴巴未来三大战略为平台.金融和数据,前两个战略如没有数据战略支撑,发展上也会步履维艰,某种程度上而言,未来的阿里巴巴是一家数据公司,没有一个业务不与数据紧密相关.而数据业务未来最大的挑战,正是安全落地问题.如果只考虑落地问题而忽视了安全,对阿里巴巴自身的伤害极大,对整个电商行业也会产生负面影响,阿里巴巴对大数据战略中的潜在威胁应时刻保持警惕,在飞速奔跑之余也应及时调整步态,以免跌倒. 近期接到几位淘宝网店铺卖家的咨询,主要内容是对开放平台上的某些店铺应用心存疑虑,担心

浅析php中open_basedir存在安全隐患

先看一段我们不考虑open_basedir安全问题代码 在php写了句require_once '../Zend/Loader.php'; 报错: Warning: require_once() [function.require-once]: open_basedir restriction in effect. File(../Zend/Loader.php) is not within the allowed path(s): (D:/phpnow/vhosts/zf.com;C:/Win

VMware携手英特尔安全将移动安全融入企业威胁防御生命周期

英特尔安全与AirWatch移动安全联盟携手增强移动设备安全性 中国北京, 2016年1月19日--全球云基础架构和移动商务领导厂商VMware(NYSE: VMW)于今日宣布扩大其与英特尔安全的协作,包括为使用AirWatch by VMware 企业移动化管理平台(Enterprise Mobility Management )的客户推出联合解决方案.两家公司就两项计划开展了合作,以实现技术整合,这将有助于企业更加有效且高效地应对当前复杂的移动安全挑战. 英特尔安全创新联盟(Intel Se

强生被罚3亿:太过“温柔”

6月7日,美国强生下属公司奥索·麦克尼尔·杨森公司收到了美国南卡罗来纳州法官开出的一份罚单--3.27亿美元.理由是该公司的抗精神病药物"维思通"存在欺骗性广告宣传. 其实,这已不是第一例了.2009年9月,美国制药巨头辉瑞公司因在营销过程中故意夸大药品适用范围受到美国司法部的刑事指控,接受创纪录的23亿美元的罚款.仅因故意夸大适用范围,或者夸大疗效,就受到数亿甚至数十亿美元的罚款,如此不"爱护"企业,不免让"友邦惊诧". 所以"惊诧&

“核辐射”无处不在:警惕空气污染健康杀手

春天乍暖还寒,气温幅度增大,细菌.病毒.寄生虫随着气温变暖而复活或增强攻击能力,熙熙攘攘的人群不仅仅是在商场.餐馆,各家医院的输液室里, 同样也有"吊瓶林立的"壮观景象,国人的"输液情结"已经表现的淋漓尽致.实际上,比起生病来,更可怕的是理念和意识的落后.面对输液,大多 数人显得"无知无畏", 有时 觉得不打吊针病难好,不论 大小病,哪怕只是个感冒发烧,也会要求医生为自己来一针,"能打针不吃药,能静脉不肌注".更为重要的是,在

【2016阿里安全峰会】风声与暗算,无中又生有:威胁情报应用的那些事儿【附PDF下载】

一年一度的阿里安全峰会创立于 2014 年,每年在7月举办,今年已是第三届,今年于7月13-14日在北京国家会议中心举办.阿里安全峰会旨在促进亚太区信息安全行业发展,为本地区信息安全组织.信息安全专业人士和决策者搭建一个信息交流展示平台,探讨当前安全行业的最佳实践.热点议题.信息安全人才培养.新 兴技术与发展趋势等,会议聚焦云安全产业.电商金融支付安全创新,关注互联网移动安全应用,共同建设互联网安全生态圈,以推进网络空间安全建设,为网络世界蓬勃发展做出贡献力量.2016 阿里安全峰会设立12个分

威胁情报在甲方安全运维中的应用

前言 很多企业使用 SIEM 来收集日志数据,并将安全事件与多类安全设备(入侵检测设备.Web应用防火墙等)日志相关联,指导安全人员进行风险处置.然而 SIEM 也存在局限,监控人员往往被淹没在海量的告警之中无从下手,原因之一就是对于威胁的告警没有处理的依据,例如缺乏经验的监控人员很难判定一条安全事件告警是扫描还是针对性攻击引起的(通常后者需要更多关注).而通过借助于威胁情报,可为监控人员提供处理依据,也可为安全人员在进行日志分析和攻击溯源时提供有力帮助. 在本文中,来自证通股份有限公司的安全管