Ernstig beveiligingsgat in pacemakers blootgelegd
Een beveiligingsonderzoeker van de firma IOActive claimt de software die in de hardware van een pacemaker geprogrammeerd is draadloos en ongemerkt vanaf negen meter afstand te kunnen manipuleren. Dat meldt het online beveiligingsmagazine SC Magazine. De firmware zou aangepast kunnen worden met mogelijk dodelijke gevolgen.
De onderzoeker beweert dat hij via 'reverse engineering' van de zender in een pacemaker de firmware kan manipuleren. Een niet nader omschreven "geheime functie" biedt die mogelijkheid. Normaal gezien worden de zenders in pacemakers gebruikt om telemetrische data op te vragen en de software te onderhouden.
Maar de onderzoeker stelt dat een niet nader genoemde fabrikant die functie zeer slecht heeft beveiligd. De firmware zou enkel het serienummer en apparaatnummer gebruikt als controle. En die zouden eenvoudig te onderscheppen zijn draadloos. Vervolgens kan een aanvaller met een zelfontwikkelde zender de software in de pacemakers manipuleren.
Het zou mogelijk zijn om van op negen meter ongemerkt de pacemaker-firmware aan te passen. Zo zou iemand een hartpatiënt met een pacemaker of cardioverter-defibrillator een schok van 830 volt kunnen toedienen, iets wat dodelijke gevolgen kan hebben. Het zou theoretisch zelfs mogelijk zijn om een worm te schrijven die zich van hartpatiënt naar hartpatiënt voortplant.
Het is niet de eerste keer dat onderzoekers waarschuwen voor lekken in de software van defibrillators en pacemakers. In 2008 kwamen onderzoekers van het Medical Device Security Center tot soortgelijke conclusies.