<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    TransLogic醫療氣動管道系統曝出嚴重漏洞

    VSole2021-08-04 16:02:02

    Swisslog Healthcare公司生產的TransLogic醫療氣動導管系統(PTS)能夠幫助醫院實現對靜脈輸液等藥品、實驗室標本、文件和其他材料的高效穩定傳遞,在全球超過3000家醫院中使用。近日,Armis研究人員在該系統中發現了8類漏洞(PwnedPiper),這些漏洞可成為醫院勒索攻擊者的有力工具。

    Armis的研究人員發現,TransLogic氣動管系統特別是該產品的Nexus控制面板,會受到上述類型漏洞的影響,產生與硬編碼憑據、權限升級、內存損壞、拒絕服務和固件升級相關的一系列問題。

    網絡攻擊者可以利用這些漏洞來造成PTS的工作中斷,或完全控制PTS的Nexus控制面板。在Armis描述的理論攻擊場景中,攻擊者首先是通過瞄準連接到互聯網的易受攻擊的IP攝像頭來訪問包含PTS的網絡,再利用上述安全漏洞向目標系統發送特制數據包,不需要身份驗證或用戶交互。

    “通過破壞Nexus站點,攻擊者可以利用它進行偵察,包括從站點收集數據,例如使用PTS系統中所有員工的RFID憑證、利用每個站點的功能或掌握其位置的詳細信息,以及了解PTS網絡的物理布局。借此,攻擊者可以接系統網絡中的所有 Nexus站,并在復雜的勒索軟件攻擊中以此作為要挾受害者的籌碼。”Armis解釋說。

    此外,由于Translogic PTS系統是一個與其他醫院系統集成的高級系統,如果Translogic PTS網絡被攻破,這些系統之間共享的信息可能就會被泄漏或被攻擊者操縱,以下是PTS系統的高級功能及其相關安全風險:

    1、PTS系統包括WhoTube與醫院訪問控制系統的集成。這種集成允許使用他們的RFID卡對工作人員進行身份驗證,限制對PTS站的訪問,并允許使用安全傳輸,其中只有當某個人出示他們的 RFID卡或密碼時,運營商才會對其開放。雖然這些類型的高級功能增強了系統的物理安全性,但如果PTS系統受到威脅,它們也會將員工記錄和他們的RFID憑證暴露給潛在的攻擊者。

    2、PTS系統支持變速交易,一方面可以快速運送緊急物品,另一方面可以緩慢轉移敏感物品,例如血液制品,如果在試管在運輸中快顛簸可能會損壞血液制品。如果攻擊者要破壞PTS系統,可能會通過更改系統速度限制的方式。

    3、PTS系統提供了一個警報消息解決方案,可以與醫院的通信解決方案集成,實現對交付承運人的通知和跟蹤,并就系統中的任何故障向PTS系統的維護人員發出警報。濫用這些通信會干擾醫院的工作流程。

    雖然一些勒索攻擊團伙聲稱他們不針對醫院,但在過去一年中,全球已報告了多起涉及醫療機構的重大攻擊事件。

    這些漏洞在Armis的追蹤代號為PwnedPiper,并已于5月報告給Swisslog公司。Swisslog發布了固件更新 (v7.2.5.7),修補了八種類型問題中的七種,同時為剩余漏洞提供了緩解措施。但一些較舊版本的系統并不支持這些更新,因此無法獲得修復。

    信息安全醫療
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    隨著醫療行業數字化進程不斷加速,醫療服務水平極大地提升,但隨之而來的信息安全風險日益嚴重。為認真貫徹落實健康中國戰略、加快新型基礎設施建設和數字中國建設,12月25-26日,以“互聯互通——通向智慧醫院的橋梁”為主題的首屆全國醫療健康信息互聯互通與智慧醫院建設大會在線上召開。會上,天融信科技集團助理總裁李建彬發表《醫療業務數據安全治理體系建設“六步走”》主題演講。
    近年來,健康醫療大數據的應用和發展已上升至國家戰略高度。本次分論壇由中國醫院協會健康醫療大數據應用管理專業委員會主辦,中山大學附屬第一醫院和中國信息安全測評中心承辦。當天在線人次超過4千人。全球范圍內,醫療行業已成為網絡攻擊竊密、非法數據販賣的“重災區”,醫療行業的數據泄露成本連續11年全球最高。專委會本屆年會以“健康醫療大數據新格局:科技賦能面向未來”為主題。
    年度信息安全行業盛會——INSEC WORLD 世界信息安全大會將于11月23至26日,再次于成都·中國西部國際博覽城與大家會面。本屆INSEC WORLD 世界信息安全大會很榮幸邀請到中央網信辦專家咨詢委員會顧問、中國工程院院士沈昌祥先生領銜大會主旨演講。本屆大會為期4天,其中包括2日高階培訓,2大主題論壇和8場細分領域分論壇,以及2日高質量的信息安全技術線下展示。
    近日,APP用戶隱私保護問題再次受到關注。當前,醫療APP過度收集信息、泄露隱私等現象日益常見,民眾對此關注度持續升高。有專家表示,醫療APP獲取的隱私信息范圍大到驚人,遠超出國家規定范圍。互聯網診療發展勢頭迅猛,通過移動終端開展診療也是必然趨勢,作為互聯網診療的重要載體,醫療APP有望迎接井噴式發展。
    多位行業知名專家、領導就提升健康醫療大數據開發與使用的效率和安全性,保障我國人民的健康權益和數字經濟發展提出真知灼見。
    10月13日,位于以色列中部哈德拉的希勒爾雅菲(Hillel Yaffe)醫療中心成為勒索軟件攻擊的目標,該次攻擊影響了其計算機系統,但仍然能夠治療患者。
    近年來,醫院頻繁遭受網絡病毒攻擊,導致經濟損失的同時,更會使人民生命健康面臨嚴重威脅。天融信EDR內置的虛擬沙盒,可對病毒的攻擊行為進行還原,精準識別未知病毒威脅。天融信TopATD將沙箱的檢測結果返回給防火墻及病毒過濾網關,動態阻斷未知病毒。天融信EDR通過和防火墻聯動,將資產信息上報,由防火墻將可能存在威脅的終端加入黑名單,阻斷其對外訪問,統一威脅終端聯動處置,加快處置效率。
    “全國醫療機構網絡信息安全管理辦法正在起草中,不久將會出臺。”一消息人士近日在中國互聯網大會上透露,新冠疫情暴發后,全球醫療健康數據頻繁受到黑客攻擊,國內開始重視醫療健康數據的價值,希望通過立法、加強監管等多維度方式提升醫療健康數據的整體安全水平。
    新冠疫情暴發后,全球醫療健康數據頻繁受到黑客攻擊,國內開始重視醫療健康數據的價值,希望通過立法、加強監管等多維度方式提升醫療健康數據的整體安全水平。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类