吴忠躺衫网络科技有限公司

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

互聯網改變了人類 物聯網植入了人體

pIuy_EAQapp ? 來源:未知 ? 作者:胡薇 ? 2018-08-21 10:16 ? 次閱讀

五年前,2013年7月25日,Barnaby Michael Douglas Jack,被女友發現時,已經死于舊金山 Nob Hill 公寓中。距離 BlackHat 大會開幕僅剩一周時間。

Jack 在那一年準備的演講題目是 Hacking Humans,Jack 是新西蘭人。

新西蘭,英聯邦成員國之一,獨立國家,人口400多萬,北京人口2000多萬,是北京人口的五分之一。在世界政治舞臺上,幾乎沒有存在感。近年,除了在去年上任的歷任中最年輕的80后女***Jacinda Ardern,才使得新西蘭在全球新聞榜單上好不容易刷得一條,女***還上榜該國最性感、最想睡的女性第九名。

在世界黑客舞臺上,Jack 卻為新西蘭刷得“頭彩”般的存在感:

2010年,BlackHat大會,Jack 把兩臺銀行 ATM 機器搬上舞臺,然后通過破解程序,讓ATM瘋狂吐鈔。此舉讓他名聲大噪,成為當年大會的黑客明星;

2012年,Jack在墨爾本的一個安全會議上,演示了心臟起搏器被黑掉后變成了殺人武器;

2013年,Jack準備重返BlackHat,并于早些時候提交了演講議題,BlackHat也已經掛出議題簡介預告,Jack準備在當年8月再放異彩。議題是關于心臟起搏器和植入型心臟復律除顫器的,大家本來有機會在8月1日看到他演示如何在9米遠外“遙控殺人”。

人算不如天算,警方后來公布死亡原因是吸食毒品過量,他女朋友也證實 Jack 有吸毒史。如今,我們還能在 BlackHat 官網看到13年的議題簡介,其中就有 Jack 準備的內容:IMPLANTABLE MEDICAL DEVICES: HACKING HUMANS,植入式醫療設備:入侵人體。

天妒英才,上帝那里也許有幾臺ATM機需要他去幫個忙。意外離去,讓Jack的演講預告成為他與這個世界匆忙告別的注腳,也是他最后給世界發出的預警——不要讓物聯網設備成為殺人武器。

互聯網,改變了人類,而物聯網,植入了人體。

植入式醫療設備,當嵌入了無線功能,方便了醫生無線操作,采集數據,實時監測。也吸引了黑客前來尋找漏洞。互聯網時代,頭號黑客凱文.米特尼克說過“沒有進不去的電腦”,物聯網時代,新一代黑客同樣發現,“沒有什么醫療設備是入侵不了的”。

Jack 并非第一個研究醫療設備漏洞的黑客,當然,更不是最后一個。

2011年,安全研究人員 JayRadcliffe 演示了關閉佩戴的胰島素泵;

2015年,BillyRios 宣布,可入侵和控制眾多電腦化的聯網藥物注射器,還能改變系統設定的注射劑量;

2018年,在今年的 BlackHat和Def Con 大會上,安全專家們再次帶來了入侵醫療設備的議題,就是今天這篇所講的。

曾記得有個段子,記不太清了,大意是:領導問,我們應該把有限的資金投到哪個口,有人說教育,有人說食品安全,有人說醫療。領導說,都錯了,應該投入到監獄改善,因為那可能是未來我們都要去的地方。

段子好笑,可是,哪個段子又不是源于現實呢,真作假時假亦真。我們未來可能都要去的地方,是醫院。

社會務必加大投入物聯網安全,特別是醫療物聯網設備。人類會生病,可不想因黑掛機。

一、不能補丁

在今年拉斯維加斯舉辦的Black Hat和Def Con會議上,研究人員展示了如何入侵心臟起搏器、胰島素泵、以及現實病人實時生命體征的儀器。

醫療設備存在的安全隱患。仿佛是揮之不去的痼疾,難以救治,不放防范。而且,大多數物聯網設備的特點是,連補丁都沒法打,除非廠商召回。

二、黑死病人

十年前,我們已經知道起搏器可以被入侵,但是現在能救人一命的植入式醫療設備仍然可能因被入侵而害死病人。本屆BlackHat大會,攻擊者可以讓心臟起搏器對心臟產生致命沖擊,或是無法給予病人需要的起搏沖擊力;攻擊者還可以妨礙胰島素泵工作。

在要求體內有植入式醫療設備的與會者離場后,來自WhiteScope的研究員Billy Rios和來自QED Secure Solutions的Jonathan Butts,向觀眾演示了攻擊者在一個醫療設備上遠程安裝惡意固件以控制病人的起搏器。他們之所以能成功,是因為美敦力醫療公司的固件升級沒有加密,兩位研究員還討論了該公司提供軟件服務網絡基礎設施存在哪些漏洞。

三、寬容惡意

他們展示了如何入侵美敦力的CareLink 2090 編輯器,這是一個運行于Windows XP的編程設備,供醫生控制病人的植入式起搏器。他們演示了兩種入侵方式,且都改變了設備的程序編寫,其操作可危及使用這種設備的病人。Butts解釋稱,攻擊者可以觸發起搏器,也可以在必要時阻止起搏器工作。

該設備的固件無需數字簽名,編輯器的升級信息通過一個加密的HTTPS連接推送。美敦力設備會把惡意的重新編輯威脅視為“低風險”行為。醫生能做的只能是祈禱設備沒被攻擊。如果覺得情況還不糟糕,想想有多少病人已經受到數據泄露的影響,或是多少醫院已經被勒索軟件攻擊,那么美敦力設備的這種“寬容”確實過于滑稽了。

Rios和Butts指出,如果美敦力能數字簽發代碼,在保護病人生命安全方面就能有很大改善。

四、胰島素泵

但除此之外,研究人員還展示了針對美敦力胰島素泵的攻擊。用軟件定義的無線電波,他們阻止了胰島素泵的正常注射。

美國工業控制系統網絡緊急響應小組(ICS-CERT)指出,攻擊者還可以截取遠程控制器和胰島素泵之間的無線信號,篡改信息后再觸發胰島素注射。

ICS-CERT還通報了下列美敦力設備存在的安全隱患:

1、MiniMed 508 胰島素泵

2、MyCareLink 24950 和 24952 病人監視器;

3、Carelink 2090 編輯器 和 N'Vision 臨床編輯器。

五、干擾醫生

在Def Con大會上,研究員向與會者演講如何篡改病人的實時生命體征。

前面講的是植入式醫療設備的漏洞,可能危害病人健康,甚至生命。其他醫療設備就不用擔心嗎,當然不是,研究員展示了如何篡改病人的實時生命體征,讓醫生施以不必要的治療。

在進行實際攻擊操作之前,McAfee高級威脅研究團隊的高級安全研究員Doug McKee咨詢過Shaun Nordeck醫生,以確定病人的生命體征對于醫生進行準確施救有多么重要。Nordeck醫生表示,生命體征是臨床決策中不可或缺的部分。并非所有醫療專家在作出治療決策前,都會跑到每個病房來驗證體征監控指標。

在Def Con大會上,McKee討論了RWHAT協議的弱點,這是監控類醫療設備使用的網絡協議之一。很多醫院使用的大部分重要醫療系統都使用這一協議。McKee演示了如何利用協議漏洞,實時篡改傳輸的數據,混淆醫生的判斷。他認為,缺乏授權驗證會導致一些流氓設備加入網絡中,模擬病人的監控信號。

McAfee發布了兩個視頻向觀眾演示病人體征被實時篡改的情況。其中一個把心跳指標改成了一條直線,另一個則把正常心跳改成了劇烈跳動的指標,這些都會影響醫生的決策。

Nordeck醫生在解釋這種攻擊帶來的影響時,說:“虛假的心跳曲線,即便只是間歇性的,也可能因干擾醫生判斷,而導致病人延長住院,增加病人額外的測試,而醫生如果開出控制心律的藥物,也會給病人帶來副作用。醫院還要承受不必要的資源消耗。”

McKee建議,醫療設備廠商必須對設備數據進行加密,并增加驗證授權,這樣會增加黑客攻擊設備、篡改數據的難度。

六、結語

物聯網時代,物聯網安全研究必須要趕上物聯網的發展速度,植入人體的IoT設備可不僅僅只有醫療設備,還會有更多其他需求的植入式IoT涌現。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 互聯網
    +關注

    關注

    54

    文章

    11187

    瀏覽量

    103872
  • 物聯網
    +關注

    關注

    2914

    文章

    44938

    瀏覽量

    377074

原文標題:Hacking Humans,天才黑客對物聯網最后的警告

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    聯網就業有哪些高薪崗位?

    進行分析和挖掘,提供有價值的信息和見解,以支持決策和業務發展。對于數據科學和人工智能有深入了解的數據分析專家,將迎來更多的高薪崗位機會。 聯網產品經理: 負責對
    發表于 01-10 16:47

    互聯網是什么意思

    互聯網,通常稱為云計算,是一種基于互聯網的計算模式,它允許用戶通過網絡訪問和使用遠程服務器上的存儲、管理和處理數據的資源。主機推薦小編為您整理發布云互聯網的詳細解釋。
    的頭像 發表于 01-07 09:50 ?100次閱讀

    聯網定義、聯網天線選擇指南

    聯網,英文全稱為internet of things,簡稱IoT,也是一個流行了好久的名詞了。類似于互聯網,把人與人之間鏈接起來了,而聯網
    的頭像 發表于 11-12 11:10 ?1021次閱讀
    <b class='flag-5'>物</b><b class='flag-5'>聯網</b>定義、<b class='flag-5'>物</b><b class='flag-5'>聯網</b>天線選擇指南

    淺談聯網的優缺點

    聯網(IoT)已成為現代人類世界的一部分,這項技術通過將日常物品連接到互聯網并讓它們收發有用的數據,改變了各個行業,當然也包括我們的日常生
    的頭像 發表于 09-06 09:43 ?2517次閱讀

    5G RedCap工業互聯網平臺是什么

    5G RedCap工業互聯網平臺:賦能工業聯網的新篇章 隨著5G技術的不斷演進和普及,工業互聯網作為新一代信息技術與制造業深度融合的產物,正迎來前所未有的發展機遇。其中,5G Red
    的頭像 發表于 08-30 13:55 ?547次閱讀

    工業互聯網遠程監控平臺是什么

    工業互聯網遠程監控平臺:賦能智能制造的利器 在當今快速發展的工業領域,工業互聯網遠程監控平臺正逐漸成為推動工業升級和數字化轉型的重要力量。工業互聯網平臺,也被稱為工業云平臺或工業
    的頭像 發表于 08-29 14:11 ?290次閱讀

    esp8266已連接到Wifi但無法連接到互聯網,為什么?

    首先,我想說對不起,如果我的帖子在錯誤的線程中。在那之后,我想問一個問題,我的 esp12E 已連接到 Wifi,但它無法連接到互聯網,即使 wifi 連接到互聯網和其他設備,它仍然完美地使用互聯網
    發表于 07-09 07:11

    工業互聯網平臺中什么是關鍵

    工業互聯網平臺是工業領域數字化轉型的重要支撐,其關鍵要素包括以下幾個方面: 網絡基礎設施 網絡基礎設施是工業互聯網平臺的基礎,包括有線網絡、無線網絡、聯網等。工業
    的頭像 發表于 07-02 09:37 ?882次閱讀

    新基建工業互聯網是什么?

    ”領域之一,是工業系統與高級計算、分析、感應技術以及互聯網連接融合的大網絡系統。它以平臺為載體,匯聚了企業的上下游和生態鏈,改變了生產要素的生產關系,提高了生產力,產生了許多新的商業模式、服務能力和經濟制度等。
    的頭像 發表于 05-24 14:44 ?412次閱讀

    傳感器的工業互聯網時代

    來源:傳感器技術,謝謝 編輯:感知芯視界 Link 工業互聯網 工業互聯網的最早概念來自于美國,工業互聯網時代,通過萬互聯的方法,將生產設
    的頭像 發表于 05-23 09:24 ?387次閱讀

    聯網+uwb定位:打通萬互聯最后0.1米

    互聯網時代進入聯網時代?百科詞條里對于“聯網”的描述如下:
    的頭像 發表于 05-13 12:04 ?1279次閱讀
    <b class='flag-5'>物</b><b class='flag-5'>聯網</b>+uwb定位:打通萬<b class='flag-5'>物</b><b class='flag-5'>互聯</b>最后0.1米

    工業互聯網和ERP的關系

    工業互聯網和ERP有密切的關系。工業互聯網是指將各種工業設備、傳感器等設備連接到互聯網上,通過數據分析和應用,提高生產效率和生產效益的一種新型工業模式。ERP(企業資源計劃)是一種企業級信息系統
    的頭像 發表于 05-08 14:06 ?485次閱讀

    什么是衛星互聯網?衛星互聯網的組成

    衛星互聯網是指基于衛星通信技術接入互聯網,其業務可覆蓋全球。通過一定數量衛星的規模組網,構建具備實時信息傳輸能力的星座系統,衛星互聯網可向終端用戶提供以寬帶互聯網接入為主的通信服務。
    發表于 04-17 10:01 ?1228次閱讀
    什么是衛星<b class='flag-5'>互聯網</b>?衛星<b class='flag-5'>互聯網</b>的組成

    IPv6是互聯網通信的未來

    開發出來的原因。通過提供幾乎無限數量的IP地址,IPv6將徹底改變我們在互聯網上的通信方式。IPv6在未來互聯網通信中的重要性IPv6是最新的互聯網協議,包含更多
    的頭像 發表于 03-29 14:17 ?520次閱讀
    IPv6是<b class='flag-5'>互聯網</b>通信的未來

    工業互聯網平臺是什么

    工業互聯網平臺(Industrial Internet Platform)是面向工業領域的一種綜合性的云計算和大數據分析平臺。它將互聯網聯網、大數據、人工智能等新一代信息技術與傳統
    的頭像 發表于 03-28 15:38 ?1745次閱讀
    喜达百家乐的玩法技巧和规则| 开心8百家乐官网娱乐城| 百家乐庄闲出现几| 百家乐视频画面| 大发888迅雷下载免费| 大富豪棋牌游戏下载| 十六蒲娱乐城| 百家乐官网也能赢钱么| 百家乐官网桌子轮盘| 宝龙百家乐官网的玩法技巧和规则| 金冠百家乐娱乐城| 百家乐有电脑游戏吗| 百家乐打印机分析| 女神国际娱乐城| 正镶白旗| 澳门百家乐官网规律星期娱乐城博彩| 加多宝百家乐官网的玩法技巧和规则| 百家乐书籍| 百家乐计划软件| 至尊娱乐| 88百家乐官网现金网| 太阳神百家乐官网的玩法技巧和规则 | 威尼斯人娱乐网代理注| 云顶国际娱乐| 百家乐官网开户送8彩金| 真人百家乐官网网络游戏信誉怎么样 | 大发888真钱赌场娱乐网规则| 360博彩通| 百家乐官网看澳门| 百家乐下路教学| 大发888登录器下载| 百家乐官网博彩平台| 在线百家乐娱乐| 威尼斯人娱乐城线路lm0| 阳谷县| 西游记百家乐官网娱乐城| 真人百家乐娱乐场开户注册| 德州扑克英文| 百家乐官网庄闲必胜规| 百家乐在线娱乐场| 广西|