{"id":51578,"date":"2018-05-04T22:15:03","date_gmt":"2018-05-04T21:15:03","guid":{"rendered":"http:\/\/www.alground.com\/site\/?p=51578"},"modified":"2019-07-11T20:23:00","modified_gmt":"2019-07-11T19:23:00","slug":"mezzo-milione-di-pacemaker-in-pericolo-per-un-bug-nel-firmware","status":"publish","type":"post","link":"https:\/\/alground.com\/site\/mezzo-milione-di-pacemaker-in-pericolo-per-un-bug-nel-firmware\/51578\/","title":{"rendered":"Mezzo milione di pacemaker in pericolo per un bug nel firmware"},"content":{"rendered":"<p><span class=\"notranslate\">La Food and Drug Administration (FDA) degli Stati Uniti lo scorso mese ha approvato una patch del firmware per pacemaker fatta da Abbott&#8217;s (precedentemente St Jude Medical) che per\u00f2 \u00e8 risultata vulnerabile agli attacchi di cybersecurity e che mette a <strong>rischio di improvvisa perdita di potenza della batteria i pacemaker<\/strong>.<\/span><\/p>\n<p><span class=\"notranslate\">Circa <strong>465.000 pazienti<\/strong>\u00a0sono colpiti da questo pericolo.<\/span>\u00a0<span class=\"notranslate\">La\u00a0FDA raccomanda\u00a0che tutti i pazienti interessati ottengano l&#8217;aggiornamento del firmware &#8220;alla successiva visita programmata o, se del caso, in base alle preferenze del paziente e del medico&#8221;.<\/span><\/p>\n<p><span class=\"notranslate\">I pacemaker sono piccoli dispositivi utilizzati per aiutare a sistemare i battiti cardiaci irregolari.<\/span>\u00a0<span class=\"notranslate\">Le vulnerabilit\u00e0 della cibersicurezza sono state riscontrate nei defibrillatori cardioverter impiantabili (ICD) e nei defibrillatori per terapia di resincronizzazione cardiaca (CRT-D) di Abbott.<\/span><\/p>\n<p><span class=\"notranslate\">A settembre 2016,\u00a0la societ\u00e0 Abbott&#8217;s\u00a0 cit\u00f2 la societ\u00e0 di sicurezza Internet of Things (IoT) MedSec\u00a0per diffamazione dopo che aveva pubblicato articoli che dichiaravano che la St Jude avrebbe dato false informazioni sui bug nelle sue apparecchiature.<\/span><\/p>\n<p><span class=\"notranslate\">Nel gennaio 2017, cinque mesi dopo che la FDA e il Dipartimento della Sicurezza Nazionale (DHS) hanno pubblicato notizie in cui si affermava che i pacemaker e la tecnologia di monitoraggio cardiaco di St Jude Medical erano vulnerabili ad <strong>attacchi potenzialmente letali<\/strong>, i consulenti di sicurezza di Bishop Fox hanno confermato la validit\u00e0 delle scoperte di MedSec.<\/span>\u00a0<span class=\"notranslate\">L&#8217;azienda ha quindi dovuto\u00a0pubblicare una serie di correzioni di sicurezza.<\/span><\/p>\n<p><span class=\"notranslate\">Gli aggiornamenti di gennaio riguardavano il sistema di <strong>monitoraggio remoto<\/strong> Merlin, che viene utilizzato con pacemaker e defibrillatori impiantabili.<\/span><\/p>\n<p><span class=\"notranslate\">All&#8217;epoca, l&#8217;esperto di crittografia <strong>Matthew Green<\/strong>, un assistente professore alla Johns Hopkins University, descriveva lo scenario di vulnerabilit\u00e0 del pacemaker come un vero e proprio incubo.<\/span><\/p>\n<p><span class=\"notranslate\">Ha pubblicato una\u00a0<a title=\"I tweet di Matthew Green\" href=\"https:\/\/twitter.com\/matthew_d_green\/status\/818817372001890304\" target=\"_blank\" rel=\"nofollow noopener noreferrer\">serie di tweet<\/a>\u00a0sull&#8217;argomento, inclusi questi messaggi:<\/span><\/p>\n<blockquote><p><em><span class=\"notranslate\">Il problema \u00e8 che i comandi critici: shock, aggiornamenti firmware del dispositivo ecc. Dovrebbero provenire solo dal programmatore ospedaliero 5 \/<\/span><\/em><\/p>\n<p><em><span class=\"notranslate\">Sfortunatamente SJM non ha usato una autenticazione forte.<\/span>\u00a0<span class=\"notranslate\">Risultato: qualsiasi dispositivo che conosca il protocollo (compresi i dispositivi domestici) pu\u00f2 inviare comandi 6 \/<\/span><\/em><\/p>\n<p><em><span class=\"notranslate\">E peggio, possono inviare questi comandi (potenzialmente pericolosi) via RF da una certa distanza.<\/span>\u00a0<span class=\"notranslate\">Non lasciando traccia.<\/span>\u00a0<span class=\"notranslate\">7 \/<\/span><\/em><\/p><\/blockquote>\n<p><span class=\"notranslate\">Nello specifico, i dispositivi utilizzano l&#8217;autenticazione RSA a 24 bit, ha scritto: &#8220;No, non \u00e8 un errore di battitura.&#8221; Oltre all&#8217;autenticazione debole, St Jude ha incluso anche un codice fisso di override a 3 byte, ha detto Green.<\/span><\/p>\n<blockquote><p><em><span class=\"notranslate\">Adesso sto piangendo.<\/span><\/em><\/p><\/blockquote>\n<p><span class=\"notranslate\">Ad oggi, non sono noti resoconti di pazienti danneggiati a causa di vulnerabilit\u00e0 della sicurezza, sia nei sistemi Merlin che negli ICD e CRT-D trattati nel pi\u00f9 recente advisory sulla sicurezza.<\/span>\u00a0<span class=\"notranslate\">Ecco l&#8217;elenco di questi dispositivi:<\/span><\/p>\n<ul>\n<li>Current<\/li>\n<li>Promote<\/li>\n<li>Fortify<\/li>\n<li>Fortify Assura<\/li>\n<li>Quadra Assura<\/li>\n<li>Quadra Assura MP<\/li>\n<li>Unify<\/li>\n<li>Unify Assura<\/li>\n<li>Unify Quadra<\/li>\n<li>Promote Quadra<\/li>\n<li>Ellipse<\/li>\n<\/ul>\n<p><span class=\"notranslate\">Fortunatamente, l&#8217;aggiornamento non comporta la chirurgia a cuore aperto, anche se richiede una visita di persona presso l&#8217;ambulatorio di un operatore sanitario.<\/span>\u00a0<span class=\"notranslate\">Non pu\u00f2 essere fatto da casa tramite Merlin.net.<\/span>\u00a0<span class=\"notranslate\">L&#8217;aggiornamento del firmware richiede tre minuti, durante i quali il pacemaker operer\u00e0 in modalit\u00e0 backup, con una stimolazione a 67 battiti al minuto.<\/span><\/p>\n<p><span class=\"notranslate\">Abbott ha detto che con qualsiasi aggiornamento del firmware, c&#8217;\u00e8 sempre un rischio &#8220;molto basso&#8221;.<\/span>\u00a0<span class=\"notranslate\">Sulla base della precedente esperienza di aggiornamento del firmware della societ\u00e0 da\u00a0una release del firmware del pacemaker di agosto 2017\u00a0e delle somiglianze nel processo di aggiornamento, Abbott ha affermato che l&#8217;installazione del firmware aggiornato su ICD e CRT-D potrebbe potenzialmente causare i seguenti malfunzionamenti:<\/span><\/p>\n<ul>\n<li><span class=\"notranslate\">Disagio dovuto alle impostazioni di pacing di backup VVI<\/span><\/li>\n<li><span class=\"notranslate\">Ricarica della versione firmware precedente a causa di un aggiornamento incompleto<\/span><\/li>\n<li><span class=\"notranslate\">Incapacit\u00e0 di trattare la tachicardia \/ fibrillazione ventricolare in modalit\u00e0 back-up<\/span><\/li>\n<li><span class=\"notranslate\">Il dispositivo rimane in modalit\u00e0 di backup a causa di un aggiornamento non riuscito<\/span><\/li>\n<li><span class=\"notranslate\">Perdita delle impostazioni del dispositivo attualmente programmate o dei dati diagnostici<\/span><\/li>\n<\/ul>\n<p><span class=\"notranslate\">La FDA ha dichiarato che non \u00e8 successo nulla ai pazienti in quell&#8217;aggiornamento del firmware dell&#8217;agosto 2017.<\/span>\u00a0<span class=\"notranslate\">Circa lo 0,62% dei dispositivi ha riscontrato un aggiornamento incompleto ed \u00e8 rimasto in modalit\u00e0 di stimolazione di backup, ma in tutti questi casi, i dispositivi sono stati ripristinati alla versione firmware precedente o hanno ricevuto l&#8217;aggiornamento correttamente dopo l&#8217;intervento dei Servizi tecnici.<\/span><\/p>\n<p><span class=\"notranslate\">La FDA afferma che una modifica tecnica da parte dell&#8217;azienda dovrebbe ridurre la frequenza di questi piccoli problemi di aggiornamento.<\/span>\u00a0<span class=\"notranslate\">Inoltre, una piccola percentuale (0,14%) dei pazienti lamentava una stimolazione diaframmatica o un disagio generale per il tempo in cui il dispositivo si trovava nella modalit\u00e0 di stimolazione di backup.<\/span>\u00a0<span class=\"notranslate\">Non sono stati segnalati casi ad Abbott in cui il dispositivo \u00e8 rimasto in modalit\u00e0 backup dopo un tentativo di aggiornamento del firmware.<\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La Food and Drug Administration (FDA) degli Stati Uniti lo scorso mese ha approvato una patch del firmware per pacemaker fatta da Abbott&#8217;s (precedentemente St Jude Medical) che per\u00f2 \u00e8 risultata vulnerabile agli attacchi di cybersecurity e che mette a rischio di improvvisa perdita di potenza della batteria i pacemaker. Circa 465.000 pazienti\u00a0sono colpiti da [&hellip;]<\/p>\n","protected":false},"author":3,"featured_media":51583,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"pmpro_default_level":"","footnotes":""},"categories":[1413],"tags":[],"class_list":{"0":"post-51578","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-attualita","8":"pmpro-has-access"},"aioseo_notices":[],"jetpack_featured_media_url":"https:\/\/alground.com\/site\/wp-content\/uploads\/2018\/05\/Antivirus-firewall-sicurezza-informatica.jpg","wps_subtitle":"Firmware per pacemaker di Abbott's sono vulnerabili agli attacchi di cybersecurity","_links":{"self":[{"href":"https:\/\/alground.com\/site\/wp-json\/wp\/v2\/posts\/51578","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/alground.com\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/alground.com\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/alground.com\/site\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/alground.com\/site\/wp-json\/wp\/v2\/comments?post=51578"}],"version-history":[{"count":0,"href":"https:\/\/alground.com\/site\/wp-json\/wp\/v2\/posts\/51578\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/alground.com\/site\/wp-json\/wp\/v2\/media\/51583"}],"wp:attachment":[{"href":"https:\/\/alground.com\/site\/wp-json\/wp\/v2\/media?parent=51578"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/alground.com\/site\/wp-json\/wp\/v2\/categories?post=51578"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/alground.com\/site\/wp-json\/wp\/v2\/tags?post=51578"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}