Abo
  • IT-Karriere:

Medizin: Sicherheitslücken in Beatmungsgeräten

Über das Krankenhausnetzwerk lassen sich Befehle an Anästhesie- und Beatmungsgeräte des Herstellers GE senden. Eine Sicherheitslücke ermöglicht unter anderem, Dosierung und Typ des Narkosemittels zu ändern.

Artikel veröffentlicht am ,
Ein humanmedizinisches Gerät
Ein humanmedizinisches Gerät (Bild: Jair Lázaro/Unsplash)

An die Anästhesie- und Beatmungsgeräte Aestiva und Aespire der Firma GE lassen sich unauthentifiziert Befehle schicken, sofern die Geräte an das Krankenhausnetzwerk angeschlossen wurden. Beispielsweise lassen sich Alarme aus der Ferne abschalten oder die Gaszusammensetzung bei der Beatmung ändern. Entdeckt wurde die Lücke von der Sicherheitsfirma Cybermdx. Das Department of Homeland Security (DHS) warnt vor der Sicherheitslücke, der Hersteller GE sieht hingegen keine Gefahr für die Patienten.

Stellenmarkt
  1. Fraunhofer-Institut für Optronik, Systemtechnik und Bildauswertung IOSB, Karlsruhe
  2. GHM Gesellschaft für Handwerksmessen mbH, München

Sind die betroffenen Versionen 7100 und 7900 von Aestiva und Aespire über einen Terminal-Server an das Krankenhaus-Netzwerk angeschlossen, können Angreifer Befehle an die Geräte senden. Zum Einsatz kommt laut Cybermdx ein proprietäres Protokoll, dessen Befehle sich leicht herausfinden lassen. Mit einem dieser Befehle lassen sich die Geräte dazu bringen, eine ältere Version des Protokolls zu verwenden, das aus Gründen der Kompatibilität immer noch vorhanden ist. Eine Authentifizierung, um die Befehle abzusetzen, gibt es nicht.

Narkosemedikament auf Befehl ändern

Über das ältere Protokoll können das verwendete Narkosemittel und der Luftdruck des Beatmungsgerätes geändert werden. Auch die Gaszusammensetzung aus Sauerstoff, CO2, N2O und Narkosemittel kann aus der Ferne eingestellt werden. Diese Funktion sei bei Geräten die nach 2009 verkauft wurden entfernt worden, erklärt GE. Datum und Uhrzeit lassen sich jedoch weiterhin ändern.

In einem Notfall geben die Geräte kontinuierlich einen lauten Piepston aus, der das Krankenhauspersonal auf einen kritischen Zustand des Patienten aufmerksam machen soll. Dieser Alarmton lässt sich mit einem Befehl aus der Ferne deaktivieren, so dass er nur kurz zu hören ist.

Das Department of Homeland Security warnt, dass bereits ein niedriges Skill-Level beim Angreifer ausreichen würde, um Befehle aus der Ferne abzusetzen. Nach Einschätzung des Herstellers GE besteht jedoch keine Gefahr: Nach einer formalen Untersuchung komme GE zu dem Schluss, dass durch dieses Szenario "keine klinische Gefahr oder ein direktes Risiko für die Patienten" bestehe. "Das Anästhesiegerät selbst enthält keine Sicherheitslücke", sagte die GE-Sprecherin Amy Sarosiek dem Onlinemagazin Techcrunch. Cybermdx hatte die Sicherheitslücke bereits im Oktober 2018 an GE gemeldet.



Anzeige
Hardware-Angebote
  1. 114,99€ (Release am 5. Dezember)
  2. ab 369€ + Versand

mtr (golem.de) 16. Jul 2019 / Themenstart

Hallo 1stPanic, wie im Artikel beschrieben müssen die Geräte für die beschriebenen Remote...

1stPanic 11. Jul 2019 / Themenstart

Murks ist der Artikel hier. Lies mal den Original Artikel beim US-CERT. Da steht was ganz...

1stPanic 11. Jul 2019 / Themenstart

Diese Anästhesie Geräte haben ja auch noch nicht mal einen Netzwerkanschluss. Lies mal...

Urbautz 11. Jul 2019 / Themenstart

Ich denke überarbeitete Krankenschwestern (oder einfach eine die grade nur...

Sams 10. Jul 2019 / Themenstart

Das ist Mal eine super Nachricht die mich sehr amüsiert hat. Die Aespire oder auch S/5...

Kommentieren


Folgen Sie uns
       


Timex Data Link ausprobiert

Die Data Link wurde von Timex und Microsoft entwickelt und ist eine der ersten Smartwatches. Anlässlich des 25-jährigen Jubiläums haben wir uns die Uhr genauer angeschaut - und über einen alten PC mit Röhrenmonitor programmiert.

Timex Data Link ausprobiert Video aufrufen
Super Mario Maker 2 & Co.: Vom Spieler zum Gamedesigner
Super Mario Maker 2 & Co.
Vom Spieler zum Gamedesigner

Dreams, Overwatch Workshop und Super Mario Maker 2: Editoren für Computerspiele werden immer mächtiger, inzwischen können auch Einsteiger komplexe Welten bauen. Ein Überblick.
Von Achim Fehrenbach

  1. Nintendo Akku von überarbeiteter Switch schafft bis zu 9 Stunden
  2. Hybridkonsole Nintendo überarbeitet offenbar Komponenten der Switch
  3. Handheld Nintendo stellt die Switch Lite für unterwegs vor

Erasure Coding: Das Ende von Raid kommt durch Mathematik
Erasure Coding
Das Ende von Raid kommt durch Mathematik

In vielen Anwendungsszenarien sind Raid-Systeme mittlerweile nicht mehr die optimale Lösung. Zu langsam und starr sind sie. Abhilfe schaffen können mathematische Verfahren wie Erasure Coding. Noch existieren für beide Techniken Anwendungsgebiete. Am Ende wird Raid aber wohl verschwinden.
Eine Analyse von Oliver Nickel

  1. Agentur für Cybersicherheit Cyberwaffen-Entwicklung zieht in den Osten Deutschlands
  2. Yahoo Richterin lässt Vergleich zu Datenleck platzen

Ricoh GR III im Test: Kompaktkamera mit Riesensensor, aber ohne Zoom
Ricoh GR III im Test
Kompaktkamera mit Riesensensor, aber ohne Zoom

Kann das gutgehen? Ricoh hat mit der GR III eine Kompaktkamera im Sortiment, die mit einem APS-C-Sensor ausgerüstet ist, rund 900 Euro kostet und keinen Zoom bietet. Wir haben die Kamera ausprobiert.
Ein Test von Andreas Donath

  1. Theta Z1 Ricoh stellt 360-Grad-Panoramakamera mit Profifunktionen vor
  2. Ricoh GR III Eine halbe Sekunde Belichtungszeit ohne Stativ

    •  /