Categories: NOTÍCIAS EM GERAL

Mais de 100.000 bombas de infusão médica vulneráveis ​​a um bug crítico de anos

As descobertas revelam que dezenas de milhares de dispositivos são vulneráveis ​​a seis falhas de gravidade crítica (9,8 de 10) relatadas em 2019 e 2020.

Problemas antigos e críticos persistem

Usando dados coletados de clientes, pesquisadores da Palo Alto Networks analisaram o estado de segurança de mais de 200.000 bombas de infusão e descobriram que entre 30.000 e pelo menos 100.000 delas são vulneráveis ​​a problemas críticos de segurança.

A falha de gravidade crítica mais prevalente encontrada é CVE-2019-12255 , um bug de corrupção de memória no sistema operacional em tempo real (RTOS) VxWorks usado para dispositivos incorporados, incluindo sistemas de bomba de infusão.

Segundo dados da Palo Alto Networks, a falha está presente em 52% das bombas de infusão analisadas, o que se traduz em mais de 104 mil aparelhos.

O CVE-2019-12255 faz parte de um conjunto de 11 vulnerabilidades conhecidas como ‘ URGENT/11 ‘ descobertas e relatadas em 2019 por pesquisadores da Armis, empresa que fornece segurança para dispositivos conectados.

Wind River, que mantém o VxWorks RTOS, abordou todos os problemas URGENT/11 em patches disponíveis desde 19 de julho de 2019. No entanto, grandes atrasos na aplicação de atualizações ou na não instalação são problemas bem conhecidos no cenário de dispositivos incorporados.

O restante dos cinco bugs de gravidade crítica afetam produtos da empresa americana de assistência médica Baxter International e foram relatados em junho de 2020.

Bugs de gravidade crítica em produtos Baxter e porcentagem de dispositivos afetados identificado pela Palo Alto Networks IoT Security

CVEGravidade
(Pontuação)
% de bombas analisadas com CVEs
1.CVE-2020-120409.8 (Crítico)17.83%
2.CVE-2020-120479.8 (Crítico)15.23%
3.CVE-2020-120459.8 (Crítico)15.23%
4.CVE-2020-120439.8 (Crítico)15.23%
5.CVE-2020-120419.8 (Crítico)15.23%

De acordo com o boletim de segurança da Baxter na época, explorar a maioria deles é possível se o ator já estiver na rede, o que está longe de ser incomum.

Os bugs vão desde a transmissão de dados em texto simples sem autenticação até credenciais codificadas e permissões incorretas que permitem o acesso a dados confidenciais ou a alteração da configuração de rede do Módulo de bateria sem fio.

Nenhum patch está disponível para essas vulnerabilidades, mas a Baxter forneceu um conjunto de mitigações (por exemplo, segmentação, monitoramento) projetado para reduzir o risco de explorá-las e recomendou a mudança para o sistema Spectrum IQ Infusion mais recente que não é afetado pelos problemas acima. Um comunicado da CISA observou que um invasor pouco qualificado poderia explorá-los.

Em um post hoje, a Palo Alto Networks recomenda que os provedores de serviços de saúde adotem uma estratégia de segurança proativa para manter os dispositivos protegidos contra ameaças conhecidas e desconhecidas, que começa com um inventário preciso de todos os sistemas na rede.

Os pesquisadores observam que nem todas as vulnerabilidades que afetam atualmente as bombas de infusão analisadas são práticas para ataques remotos, mas são um “risco para a segurança geral das organizações de saúde e a segurança dos pacientes”.

Fonte: https://www.bleepingcomputer.com/

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Qualys alerta: avalanche de CVEs e janela de exploração negativa entram na era Mythos

IA está comprimindo a janela entre divulgação e exploração a ponto de ficar negativa. A…

4 semanas ago

NoVoice no Google Play: malware com rootkit infectou 2,3 milhões e mira Androids desatualizados

Operação NoVoice espalhou-se por mais de 50 apps do Google Play e explorou falhas antigas…

1 mês ago

Criminosos dizem ter hackeado a cidade de Meriden (EUA) e roubado dados

Grupo Inc reivindica ataque contra a prefeitura de Meriden, Connecticut. A cidade desligou serviços e…

1 mês ago

Alemanha expõe líder do REvil/GandCrab e reacende debate sobre guerra ao ransomware

A Alemanha expôs o líder ligado a GandCrab/REvil e reforçou o alerta sobre rebrandings no…

1 mês ago

Exploit zero‑day BlueHammer atinge Windows Defender e dá acesso SYSTEM

BlueHammer é um zero‑day LPE que explora o Windows Defender e eleva um usuário comum…

1 mês ago

Drift suspende serviços após ataque que pode ter levado mais de US$ 285 milhões

Drift Protocol suspendeu depósitos e saques após ataque na Solana. Estimativas apontam perdas entre US$…

1 mês ago