Publicité en cours de chargement...

Publicité en cours de chargement...

Malaise vagal chez un fabricant de stimulateurs cardiaques

26 mars 2019 - 10:23,
Tribune - Par Charles Blanc-Rolin
Tout le monde a encore en tête la démonstration du regretté chercheur néo-zélandais Barnaby Jack, qui avait démontré en 2012, lors de la conférence Breackpoint de Melbourne, qu’il était possible de prendre le contrôle d’un stimulateur cardiaque à distance et de lui faire délivrer plusieurs décharges de 830 volts.

heart_attack

Jeudi 21 mars, l’ICS CERT aux États-Unis, en charge de publier des avis et alertes sur les équipements industriels, objets connectés et dispositifs médicaux, a lancé une alerte concernant l’intégralité des modèles parmi 19 gammes de défibrillateurs automatiques implantables du constructeur Medtronic [1].

Deux vulnérabilités ont été découvertes dans le protocole de communication radio fréquence, permettant aux stimulateurs de communiquer avec leur programmateur ou encore leur station de supervision. Les deux vulnérabilités, peuvent être exploitées avec un émetteur / récepteur radio fréquences comme le HackRF [2] par exemple et un logiciel de SDR tel que GNU Radio Companion par exemple [3]. Autant dire qu’il n’y a pas besoin du budget de la NSA pour mettre en œuvre ce type d’attaque.

La première vulnérabilité, la CVE-2019-6540, pour laquelle une note CVSS 3.0 de 6,5 / 10 a été attribuée, permet à un attaquant de lire les données échangées entre le DM et sa station de supervision ou son programmateur. Les données de santé du patient porteur sont diffusées sans aucun chiffrement et peuvent donc être interceptées par n’importe qui se trouvant à proximité et disposant d’un récepteur RF que l’on trouve pour une poignée d’Euros sur de nombreux sites marchands.

La seconde vulnérabilité, la CVE-2019-6538 a quant à elle obtenu un score CVSS 3.0 de 9,3 / 10. C’est là que l’on voit bien la limite du mécanisme d’évaluation CVSS en ce qui concerne les dispositifs médicaux, car l’exploitation de cette vulnérabilité peut permettre à un attaquant d’envoyer une décharge létale au porteur du défibrillateur. Il est possible, lorsque la communication radio fréquences est activée sur le dispositif, de lire, mais aussi et surtout d’écrire des valeurs en mémoire sur les dispositifs affectés.

Il est à noter que cette attaque, sans amplificateur ne peut être réalisée que sur une courte distance (moins de dix mètres). Il est important de noter également que la fonction communicante  du stimulateur n’est pas active en permanence. Elle peut être activée manuellement en agitant une baguette magnétique à proximité du dispositif ou planifiée pour s’activer sur certains créneaux  horaires bien précis.

Même si ces vulnérabilités ne permettront pas à des terroristes de se balader dans la rue et de tuer toutes les personnes porteuses des stimulateurs cardiaques affectés, cela ne veut pas dire qu’une attaque ciblée visant à assassiner une personne ne peut pas être menée.

Sinon la « security by design » dans les dispositifs médicaux, c’est pour quand ?


[1] https://ics-cert.us-cert.gov/advisories/ICSMA-19-080-01

[2] https://greatscottgadgets.com/hackrf/one/

[3] https://www.gnuradio.org/

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Les SI de santé : c’est tout de même assez dingue en 2025 que…

Les SI de santé : c’est tout de même assez dingue en 2025 que…

28 avril 2025 - 21:51,

Tribune

-
Cédric Cartau

Forcément, dans la cyber on voit passer quasiment tous les projets IT d’une organisation : en principe, ils doivent tous suivre une étape d’homologation, sans parler de ceux qui mettent en œuvre des traitements RGPD enclenchant mécaniquement et a minima une inscription à un registre interne.

Illustration Ouverture des appels à projets d’ESMS numérique

Ouverture des appels à projets d’ESMS numérique

28 avril 2025 - 21:34,

Actualité

- DSIH, Damien Dubois

En cours de généralisation, le programme ESMS numérique a fait l’objet d’une instruction ministérielle le 16 avril portant sur les appels à projets régionaux et nationaux.

Illustration Les outils numériques sont-ils réellement adaptés aux patients ayant plusieurs maladies chroniques ?

Les outils numériques sont-ils réellement adaptés aux patients ayant plusieurs maladies chroniques ?

28 avril 2025 - 11:08,

Communiqué

- AP-HP

Les applications numériques en santé sont conçues pour surveiller, traiter et accompagner les patients, mais elles ne tiennent souvent pas compte de ceux atteints de plusieurs maladies chroniques. Une étude, menée par le Pr Viet-Thi Tran (Université Paris Cité / AP-HP) et Ngan Thi Thuy Phi (Universi...

Illustration Un seul outil pour gérer l’ensemble de l’activité de la PUI  et des stocks hospitaliers

Un seul outil pour gérer l’ensemble de l’activité de la PUI et des stocks hospitaliers

28 avril 2025 - 11:01,

Communiqué

- Computer Engineering

Une application complète pour assurer à la fois l’ensemble du circuit du médicament - prescriptions, dispensations et administrations - et la gestion des stocks pharmaceutiques : c’est la promesse tenue par l’application Pharma, éditée par Computer Engineering.

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.