Эксперты обнаружили уязвимости в кардиостимуляторах

Эксперты обнаружили уязвимости в кардиостимуляторах

Эксперты обнаружили уязвимости в кардиостимуляторах

Интересный доклад озаглавленный «О (не) безопасности современных вживляемых кардиодефибрилляторов и о том, как сделать их безопасными» был представлен сводной группой исследователей из Левенского католического университета, Бирмингемского университета, а также университетской больницы Gasthuisberg.

Команда изучила работу 10 различных кардиостимуляторов и кардиодефибрилляторов, с целью выяснить, можно ли скомпрометировать такие устройства удаленно и причинить вред их носителю. Как выяснилось, можно.

Исследователи проводили тестирование по методу черного ящика (black box testing), то есть перед началом тестов им не было известно ничего о внутреннем устройстве девайсов и их предварительное изучение не проводилось. Для своих экспериментов специалисты вооружились коммерческим оборудованием, которое вряд ли можно назвать недорогим, однако приобрести его можно свободно:  Universal Serial Radio Peripheral URSP-2920 ($3670), USB-6353 ($2886).

«Мы умышленно работали по методике black-box, имитируя поведение самых непродвинутых атакующих, у которых нет никаких исходных знаний о спецификации системы. Используя метод black-box, мы просто прослушивали беспроводной канал, а затем производили реверс-инжиниринг проприетарного протокола связи. Как только все нули и единицы, а также их значения, становились нам известны, мы могли выдать себя за настоящий ридер и произвести атаки», — рассказывают специалисты.

В докладе исследователи рассказывают, что им удалось существенно увеличить скорость разрядки батареи устройств, похитить личные данные пациентов, которые хранятся кардиостимуляторами, а также передать современным вживляемым кардиодефибрилляторам произвольные команды.

Последнее обстоятельство является самым опасным. Технически вживляемые кардиодефибрилляторы (Implantable Cardiac Defibrillators, ICD) – это более продвинутая версия привычным кардиостимуляторов. Равно как и обычное устройство, они могут посылать электрические сигналы сердцу пациента, чтобы регулировать его активность. Однако в случае возникновения экстренной ситуации, у вживляемых дефибрилляторов также есть возможность передавать более сильные электрические сигналы, подобно тому, как это делают дефибрилляторы в больницах. Исследователи пишут, что атакующий может передать ICD команду на создание сильного электрического импульса, и последствия такой атаки, скорее всего, будут смертельными, пишет xakep.ru.

Физический доступ к устройству для подобной атаки не требуется. Злоумышленнику достаточно находится на расстоянии примерно пяти метров от жертвы. Исследователи говорят, что атакующему даже не обязательно приближаться к пациенту лично: можно заранее установить маячки в стратегических местах, где тот часто бывает (к примеру, в больнице или на остановке общественного транспорта).

Разумеется, в докладе не перечислены модели протестированных устройств и названия компаний-производителей. Из соображений безопасности исследователи не раскрывают слишком много данных о своих изысканиях. Журналистам The Register исследователи без подробностей сообщили, что уязвимый вендор был проинформирован о проблемах, и уже выпустил патч.

Сервис читов для GTA V взломали и слили данные тысяч игроков

Сервис читов Atlas Menu для Grand Theft Auto V сам попал в максимально ироничную историю: его взломали. По данным Have I Been Pwned, в утечку вошли почти 64 тыс. аккаунтов пользователей, которые, судя по всему, хотели читерить по-крупному.

Скомпрометированная база включала адреса электронной почты, имена пользователей, IP-адреса, зашифрованные пароли и обращения в поддержку. То есть набор довольно серьёзный: от идентификации пользователя до технических следов и переписок с сервисом.

Особенно красиво на этом фоне выглядит обещание Atlas Menu о безопасной аутентификации и повышенной приватности за счёт продвинутого шифрования. Сайт сервиса на момент публикации был недоступен. Видимо, приватность действительно повысили, теперь его не видно вообще.

Ответственность за взлом взял на себя киберпреступник, который выложил якобы похищенные данные на GitHub. По предварительным данным, мотивом могла быть месть некоему скамеру. Владельцы Atlas Menu ситуацию пока не прокомментировали.

Судя по демонстрационным материалам, сервис предлагал игрокам классический набор читерских радостей: невидимость, суперпрыжок, полёты по карте и другие способы испортить нормальную игру всем вокруг.

Atlas Menu — не первый сервис читов, который сам стал жертвой атаки. Несколько лет назад похожая история случалась с популярным чит-сервисом для Counter-Strike: Global Offensive.

RSS: Новости на портале Anti-Malware.ru