هشدار آژانس امنیت سایبری آمریکا درباره آسیب پذیری سیستم دستگاه های قلبی
به گزارش کارگروه امنیت خبرگزاری سایبربان، این آسیب پذیری که با نام CVE-2023-31222 ردیابی می شود و دارای امتیاز CVSS "بحرانی" 9.8 از 10 است، نرم افزار پیس آرت اوپتیما (Paceart Optima) این شرکت را که روی سرور ویندوز یک سازمان مراقبت های بهداشتی اجرا می شود، تحت تاثیر قرار می دهد.
این برنامه، داده های دستگاه قلبی را از برنامه نویسان و سیستم های نظارت از راه دور از تمام سازندگان اصلی دستگاه های قلبی ذخیره و بازیابی می کند تا به جریان های کاری استاندارد کمک کند.
مدترونیک در توصیهای می گوید که در صورت سوء استفاده از این آسیبپذیری، هکرها میتوانند دادههای یک دستگاه قلبی را حذف، سرقت یا تغییر دهند.
هکرها همچنین می توانند از مشکلات دستگاه برای نفوذ به شبکه یک سازمان مراقبت های بهداشتی استفاده کنند.
مدترونیک آسیبپذیری را در یک ویژگی پیامرسانی اختیاری در سیستم گردش کار دادههای دستگاه قلبی پیس آرت اوپتیما شناسایی کرده است.
این ویژگی بهطور پیشفرض پیکربندی نشده است و نمیتوان از آن بهرهبرداری کرد مگر اینکه فعال شود.
سازمانهای ارائهدهنده مراقبتهای بهداشتی باید با پشتیبانی فنی مدترونیک پیس آرت برای نصب بهروزرسانی برنامه پیس آرت اوپتیما برای از بین بردن این آسیبپذیری از سرور برنامه پیس آرت همکاری کنند.
این مشکل تمامی نسخه های برنامه 1.11 و نسخه های قبلی را تحت تأثیر قرار خواهد داد.
مدترونیک می گوید که تاکنون هیچ گونه بهره برداری از این باگ ندیده است.
به گفته مدترونیک، آسیب پذیری CVE-2023-31222 در طی "پایش معمول" کشف شده و توضیح می دهد که این آسیبپذیری در سرویس پیامرسانی نرمافزار است که به سازمانهای مراقبتهای بهداشتی اجازه میدهد فکس، ایمیل و پیامهای پیجر را در سیستم پیس آرت اوپتیما ارسال کنند.
یک هکر میتواند از آن برای اجرای کد از راه دور (RCE) و حملات انکار سرویس (DoS) با ارسال پیامهای ساختهشده مخصوص به سیستم پیس آرت اوپتیما استفاده کند.
حملات اجرای کد از راه دور به مهاجم اجازه میدهد تا دادههای یک دستگاه قلبی را حذف، سرقت یا تغییر دهد در حالی که حمله انکار سرویس میتواند به طور موثر دستگاه را خاموش کند.
سونو شانکار، معاون شرکت امنیت سایبری فسفر، می گوید این سیستم داده هایی مانند هشدارهای دستگاه، انطباق بیمار، قرار ملاقات ها، نظارت از راه دور و موارد دیگر را جمع آوری می کند.
وی در این باره می گوید:
اگر بتوانید آن دادهها یا استفاده از آن دادهها را به خطر بیندازید یا با آنها تداخل ایجاد کنید، میتوانید به طور کلی بر مراقبت از بیمار و عملیات بیمارستان تأثیر زیادی بگذارید. این بدان معناست که هم بیماران و هم ارائه دهندگان مراقبت های بهداشتی در اینجا در معرض خطر هستند.
در حالی که افشای تهدیدی مستقیم برای خود دستگاه های قلبی ذکر نشده است، ناتوانی در بازیابی و مدیریت داده ها از آنها به شدت بر اپراتورهای بیمارستان تاثیر خواهد گذاشت، به خصوص که این سیستم به طور جامع داده هایی را پوشش می دهد که امکان تصمیم گیری در مورد مراقبت از بیمار را فراهم می کند.
از آنجایی که این آسیبپذیری امکان اجرای کد از راه دور را در سیستم اوپتیما فراهم میکند، این احتمال وجود دارد که یک مهاجم پیشرفته بتواند راههایی برای تداخل در نگهداری کلی دستگاه و جریانهای کاری بیمارستانی مرتبط بیابد.
شانکار خاطرنشان می کند که این آسیبپذیری پیچیده نیست و برای گروههای باجافزاری که معمولاً بیمارستانها و سازمانهای مراقبتهای بهداشتی را هدف قرار میدهند، مفید خواهد بود.
شانکار همچنین می افزاید که محتملترین سناریو این است که یک گروه باجافزاری از این آسیبپذیری برای رمزگذاری و اخاذی از دادههای بیمار استفاده کند، و توضیح می دهد که به طور کلی، افزایش قابلتوجهی در بهرهبرداری از دستگاههای اینترنت اشیا (IoT) وجود داشته است.
شانکار می گوید که اکثریت قریب به اتفاق دستگاههای پزشکی در محیطهای بالینی، بدون خط مشیهای گذرواژه صحیح اجرا میشوند و به طور چشمگیری احتمال اینکه یک عامل تهدید آن دستگاهها را برای درخواست باج نگه دارد، افزایش میدهد.
در ماه سپتامبر، اف بی آی هشدار داده بود که صدها آسیبپذیری در دستگاههای پزشکی پرکاربرد، دری را برای حملات سایبری باز خواهد گذاشت.
اف بی آی به طور خاص به آسیبپذیریهای موجود در دفیبریلاتورهای داخل قلب، تلهمتری قلب سیار و ضربانساز اشاره کرده و خاطرنشان می کند که هکرهای مخرب میتوانند دستگاهها را تصاحب کرده و خوانشها را تغییر دهند، مصرف بیش از حد دارو را تجویز کنند، یا در غیر این صورت، سلامت بیمار را به خطر بیندازند.
در این هشدار آمده است:
عاملان تهدید سایبری که از آسیبپذیریهای دستگاههای پزشکی سوء استفاده میکنند، بر عملکرد عملیاتی، ایمنی بیمار، محرمانه بودن دادهها و یکپارچگی دادهها تأثیر منفی خواهند گذاشت.
کریستوفر وارنر، مشاور فناوری عملیاتی شرکت امنیتی گایدپوینت (GuidePoint Security) به خبرگزاری ریکوردد فیوچر نیوز (Recorded Future News) می گوید که این آسیبپذیری نمونهای بارز برای تولیدکنندگان و تامینکنندگان است تا اقدامات پیشگیرانه و توصیههایی در مورد آسیبپذیریها به محض کشف آنها را انجام دهند تا به ارائهدهندگان خدمات پزشکی فرصت داده شود تا اصلاحات را مدیریت کنند.
او می گوید:
عوامل بد می توانند از این آسیب پذیری ها برای اجرای کد از راه دور برای دستکاری داده های تجزیه و تحلیل قلب و تشخیص اشتباه سلامت قلبی بیمار استفاده کنند.