美敦力近期披露了醫(yī)療設(shè)備的漏洞
普渡大學(xué)的科學(xué)家提出應(yīng)對措施
美國國土安全部和食品與藥物管理局于3月發(fā)出警告,稱美敦力公司(Medtronic)生產(chǎn)的多種醫(yī)療設(shè)備都易受到網(wǎng)絡(luò)攻擊。安全漏洞影響到該公司20個型號的心臟植入裝置以及與之通信的外部設(shè)備。
美敦力發(fā)言人稱,該公司主動向國土安全部(DHS)披露了相關(guān)漏洞,且“沒有發(fā)現(xiàn)與此相關(guān)的網(wǎng)絡(luò)攻擊、隱私權(quán)侵犯或患者受損害的事件”。
存在風(fēng)險的是某些型號的心臟調(diào)節(jié)設(shè)備——植入式心臟同步治療除顫器(CRT-D)和植入式復(fù)律除顫器(ICD)。植入式心臟同步治療除顫器能夠?qū)㈦娒}沖發(fā)送到下半心室,從而幫助其以更協(xié)調(diào)的模式一起跳動。植入式復(fù)律除顫器則能夠傳輸電脈沖以糾正心律過快。外部計算機(jī)可以通過程序控制這些裝置并獲取其性能的相關(guān)信息。
這種醫(yī)療裝置發(fā)出的無線信號最遠(yuǎn)可在距離人體幾米外被探測到。國土安全部警告稱,設(shè)備附近的壞人可以侵入信號并對其進(jìn)行干擾、修改或窺探。
普渡大學(xué)的電氣與計算機(jī)工程師施瑞亞斯?森(Shreyas Sen)說,美敦力設(shè)備產(chǎn)生的未加密信號很容易被攔截。“就好像坐在一個房間里聽別人出聲說話一樣?!彼f。
研究人員十多年來一再警告人們,醫(yī)療設(shè)備有可能成為傷害人的武器。科學(xué)家也以書面報告的形式或者在會議上演示了怎樣侵入胰島素泵、心臟起搏器甚至是整個醫(yī)院的網(wǎng)絡(luò)。
過去幾年來,除美敦力外,還有幾家公司也公開披露了自己的醫(yī)療設(shè)備存在網(wǎng)絡(luò)安全漏洞的。2017年,史密斯醫(yī)療公司(Smiths Medical)通過國土安全部披露其無線藥泵(醫(yī)院常用)可能被遠(yuǎn)程侵入。同年,美國食品與藥品監(jiān)督管理局告知公眾,圣猶達(dá)醫(yī)療公司(St. Jude Medical)的植入式心臟設(shè)備(包括心臟起搏器、除顫器和再同步設(shè)備)存在安全漏洞。2017年,國土安全部警告說BMC Medical公司和3B Medical公司生產(chǎn)的呼吸治療機(jī)有可能被黑客入侵。
國土安全部的網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局(CISA)從2013年開始跟蹤醫(yī)療設(shè)備的安全漏洞。網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局的一位發(fā)言人告訴本刊,該機(jī)構(gòu)在前5年里只發(fā)布了7個警告,而這一數(shù)字在2017和2018財年分別攀升至16和29。去年10月,美國食品與藥品監(jiān)督管理局和國土安全部發(fā)布了一個應(yīng)對醫(yī)療設(shè)備網(wǎng)絡(luò)安全威脅的協(xié)作框架。
維持生命醫(yī)療設(shè)備的制造商經(jīng)常說,目前還沒有發(fā)生過針對維持生命醫(yī)療設(shè)備的攻擊。對這些設(shè)備的信號進(jìn)行加密應(yīng)該就能提供適當(dāng)?shù)谋Wo(hù)。普渡大學(xué)的森說,僅僅加密是不夠的?!拔锢硇盘栠€是可以被獲取,而且我們不擅長使用密碼口令。”他說。
為了防止?jié)撛诘墓?,森和他的同事設(shè)計了一種應(yīng)對措施——一種戴在手腕上的裝置,該裝置使用了特定的低頻技術(shù),將來自醫(yī)療設(shè)備的所有通信信號限制在人體之內(nèi)。
利用人體的導(dǎo)電特性,這些信號能產(chǎn)生準(zhǔn)靜態(tài)電場。例如,起搏器發(fā)出的信號可以從頭傳到腳,但它們不會離開皮膚?!俺怯腥伺鲇|你的身體,否則他無法獲取信號。”森說。
森和他的同事稱之為“準(zhǔn)靜態(tài)電場人體通信”,并在《科學(xué)報告》(Scientific Reports)期刊中進(jìn)行了闡述。在他們的研究中,森的樣機(jī)成功地將可穿戴設(shè)備的信號限制在了人體內(nèi)。(還有一項額外的好處:電準(zhǔn)靜態(tài)范圍內(nèi)的信號所需能量只是傳統(tǒng)藍(lán)牙通信能量的一小部分。)
研究人員目前尚未在佩戴植入式醫(yī)療設(shè)備的人身上測試其樣機(jī)。美敦力的發(fā)言人稱,他們公司正在開發(fā)一系列軟件更新,以便更好地保護(hù)受公告所述問題影響的無線通信。第一次更新計劃在2019年晚些時候進(jìn)行。更新前須經(jīng)監(jiān)管部門批準(zhǔn)。美敦力和美國食品與藥品監(jiān)督管理局建議患者和醫(yī)生繼續(xù)使用這些設(shè)備。