اودد وانونو، سرپرست تحقیقات شرکت چکپوینت در زمینه آسیبپذیریها، با یک بیمارستان در تلآویو روی سیستم اولتراسوند کار میکند که ممکن است در آینده نزدیک در سراسر بیمارستانهای دنیا بهکار گرفته شود. او در مصاحبهای با رسانهها در کنفرانس RSA 2019 گفته است که طی آزمایشهایشان روی این سیستم، متوجه شدهاند که تنها با دو کلیک میتوان روی این سیستم تغییرات ایجاد کرد. از آنجایی که شبکه بیمارستانها و دستگاههای هوشمند متصل به این شبکهها، بهراحتی قابل شناسایی و در دسترس هستند، این مساله به راحتی، قابل انجام است.
در همین رابطه وانونو گفته است که نیازی به مهندسی معکوس سیستم اولتراسوند و استفاده از مهارتهای خاص برای هک دستگاه وجود نداشته و تنها بهواسطه استفاده از ویندوز ۲۰۰۰ روی این سیستم، عملیات هک با موفقیت انجام شده است. سیستم عاملی که به پایان عمر خود رسیده و دیگر توسط مایکروسافت بهروز نمیشود. به همین دلیل، تیم تحقیقاتی چکپوینت بهسادگی توانسته است با استفاده از یک آسیبپذیری قدیمی و شناخته شده در این سیستم، به هک آن دست بزند.
در همین رابطه وانونو گفت است که ما سه حمله مختلف را انجام دادیم که همه آنها بسیار ساده بودند. اول، توانستیم تمام اسکن بیماران را در یک چشم بر هم زدن به دست آوریم. سپس، اسامی بیماران را جابهجا کرده و در نهایت باجافزاری را روی آن دانلود کردیم.
او بیان کرده است که سهولت انجام این حملات نگرانکننده است، اما به نظر میرسد این مساله در محیطهای بیمارستانی رایج و معمول است. جاییکه شبکههای گستردهای از دستگاههای پزشکی اینترنت اشیاء به هم متصل شدهاند و دادههای بیماران میتواند مورد بهرهبرداری دیگران قرار بگیرد، این عقبماندگی فناوری تبدیل به یکی از رویاهای سایبری شود.
اولین نکته قابل توجه این است که اغلب، صدها، اگر نگوییم هزاران دستگاه از دستگاههای متصل به شبکه IT وجود دارند که هر کدام از آنها احتمالاً دارای چنین آسیبپذیریهایی هستند.
به گفته وانونو، به طور کلی امنیت سیستمهای پزشکی بسیار پایین است و اولتراسوند فقط یک نمونه از آن است. ما شروع به شناسایی دیگر حملات کردیم و باور داریم که این حمله، تنها یکی از جریان حملاتی است که میتواند به بیمارستانها آغاز شود. دستگاههای پزشکی بهراحتی هک میشوند و بیمارستانها هم تلاشی برای بهروزرسانی سیستمهای خود نمیکنند. او همچنین گفته است که حملات باجافزار در محیطهای پزشکی رایجتر شده است. در حالیکه اطلاعات بیماران، گنجینه خوبی برای سوءاستفاده است.
به اعتقاد اودد وانونو، اطلاعات پزشکی، یک ثروت عظیم و حساس بوده و نباید سادهلوح بود. در همین رابطه وانونو گفته است که اطلاعات پزشکی از یک کارت بانکی نیز ارزشمندتر است؛ چرا که میتواند اهداف را قربانی حملات فیشینگ و دیگر انواع حملات کنند.
آنچه که در این میان مهم است، هر چیزی که مهاجمان جمعآوری میکنند، میتواند تبدیل به یک پروفایل برای آنان شود. اطلاعات پزشکی در این میان میتوانند در اولویت قرار گیرند.
از آخرین حملات سایبری به سیستمهای پزشکی و بیمارستانی میتوان به حمله سایبری به مرکز قلب ملبورن اشاره کرد. در سال گذشته همچنین به سیستم سلامتی سنگاپور حمله شد که مهاجمان توانستند، اطلاعات سلامتی نخست وزیر و ۱.۴ میلیون بیمار را به سرقت ببرند. در ماه مه سال ۲۰۱۷ نیز در حمله باجافزار واناکرای، قرارهای ویزیت ۲۰ هزار بیمار در سرویس سلامت ملی بریتانیا از دسترس خارج شد.
بیمارستانها برای آن که قربانی بعدی این دست حملات نباشند، باید منابعی را بهمنظور جداسازی اطلاعات بیماران از سیستمهای IT خود در نظر بگیرند تا این اطلاعات مورد سرقت مهاجمان قرار نگیرند.
توضیحات بیشتر در:
- RSA Conference 2019: Ultrasound Hacked in Two Clicks