El secuestro de dispositivos médicos (también llamado medjack ) es un tipo de ciberataque . La vulnerabilidad que explotan son los dispositivos médicos de un hospital. Este tema fue ampliamente cubierto por la prensa en 2015 y 2016. [ 1 ] [ 2 ] [ 3 ] [ 4 ] [ 5 ] [ 6 ] [ 7 ] [ 8 ] [ 9 ] [ 10 ] [ 11 ]
El secuestro de dispositivos médicos recibió mayor atención en 2017. Esto se debió tanto a un aumento en los ataques identificados a nivel mundial como a la investigación publicada a principios de año. [ 12 ] [ 13 ] [ 14 ] [ 15 ] [ 16 ] Estos ataques ponen en peligro a los pacientes al permitir que los hackers alteren la funcionalidad de dispositivos críticos como los implantes , exponiendo el historial médico del paciente y potencialmente otorgando acceso a la infraestructura de prescripción de muchas instituciones para actividades ilícitas . [ 17 ] MEDJACK.3 parece tener mayor sofisticación y está diseñado para no revelarse mientras busca sistemas operativos más antiguos y vulnerables que solo se encuentran integrados en dispositivos médicos. Además, tiene la capacidad de ocultarse de los sandboxes y otras herramientas de defensa hasta que se encuentra en un entorno seguro (no VM ).
Hubo un considerable debate sobre este tema en el evento RSA 2017 durante una sesión especial sobre MEDJACK.3. Se produjo un debate entre varios proveedores de dispositivos médicos, ejecutivos de hospitales presentes en la audiencia y algunos de los vendedores sobre la responsabilidad financiera de remediar la enorme base instalada de equipos médicos vulnerables. [ 18 ] Además, a pesar de este debate, la guía de la FDA, aunque bien intencionada, puede no ser suficiente para remediar el problema. Es posible que se requiera legislación obligatoria como parte de una nueva política nacional de ciberseguridad para abordar la amenaza del secuestro de dispositivos médicos, otras herramientas de ataque sofisticadas que se utilizan en hospitales y las nuevas variantes de ransomware que parecen estar dirigidas a los hospitales.
Descripción general
En un ciberataque de este tipo , el atacante introduce malware en las redes mediante diversos métodos (sitios web infectados, correos electrónicos dirigidos, memorias USB infectadas, acceso mediante ingeniería social, etc.), y este malware se propaga por la red. En la mayoría de los casos, las defensas cibernéticas existentes eliminan las herramientas del atacante de los servidores y estaciones de trabajo de TI estándar (puntos finales de TI), pero el software de ciberseguridad no puede acceder a los procesadores integrados en los dispositivos médicos. La mayoría de los sistemas operativos integrados en los dispositivos médicos funcionan con Microsoft Windows 7 y Windows XP . La seguridad de estos sistemas operativos ya no cuenta con soporte. Por lo tanto, son objetivos relativamente fáciles para que los atacantes instalen herramientas. Dentro de estos dispositivos médicos, el ciberatacante encuentra un refugio seguro para establecer una puerta trasera (de comando y control). Dado que los dispositivos médicos cuentan con la certificación de la FDA, el personal del hospital y del equipo de ciberseguridad no puede acceder al software interno sin incurrir en posibles responsabilidades legales, afectar el funcionamiento del dispositivo o infringir la certificación. Dada esta accesibilidad , una vez que se logra vulnerar los dispositivos médicos, el atacante tiene libertad para moverse lateralmente y descubrir recursos específicos, como datos de pacientes, que luego se identifican y extraen discretamente.
El crimen organizado ataca las redes de atención médica con el fin de acceder a los historiales de los pacientes y robarlos.
Debido a la amplia interconexión entre los dispositivos médicos y las redes hospitalarias, existen preocupaciones de seguridad, ya que los equipos médicos no suelen considerarse para los análisis de detección rutinarios en el contexto de las TI. Las direcciones IP que conectan estos dispositivos a la red hospitalaria podrían carecer de las actualizaciones de software necesarias, lo que expone tanto a la red como a los dispositivos a una gran cantidad de vulnerabilidades. [ 19 ]
Dispositivos afectados
Prácticamente cualquier dispositivo médico puede verse afectado por este ataque. En uno de los primeros ejemplos documentados, las pruebas identificaron herramientas de malware en un analizador de gases en sangre, un sistema de resonancia magnética (RM), un tomógrafo computarizado (TC) y máquinas de rayos X. En 2016, se publicaron estudios de caso que demostraron la presencia del atacante también en los sistemas de imágenes PACS centralizados, que son vitales para el funcionamiento de los hospitales. En agosto de 2011, representantes de IBM demostraron en la conferencia anual BlackHat cómo un dispositivo USB infectado puede utilizarse para identificar los números de serie de dispositivos cercanos y facilitar inyecciones de dosis letales a pacientes con bombas de insulina . [ 20 ]
Instituciones afectadas
Este ataque se centra principalmente en los 6000 hospitales más grandes del mundo. Los datos sanitarios son los más valiosos entre los datos de identidad robados, y dada la vulnerabilidad de la infraestructura de seguridad hospitalaria, esto los convierte en un objetivo accesible y de gran valor para los ciberdelincuentes. Además de los hospitales, este ataque puede afectar a grandes consultorios médicos, como las organizaciones de atención responsable (ACO) y las asociaciones médicas independientes (IPA), centros de enfermería especializada (SNF) tanto para cuidados agudos como para cuidados a largo plazo, centros quirúrgicos y laboratorios de diagnóstico.
Instancias
Hay muchos informes de hospitales y organizaciones hospitalarias que han sido pirateados, incluyendo ataques de ransomware , [ 21 ] [ 22 ] [ 23 ] [ 24 ] exploits de Windows XP , [ 25 ] [ 26 ] virus, [ 27 ] [ 28 ] [ 29 ] y filtraciones de datos confidenciales almacenados en servidores hospitalarios. [ 30 ] [ 22 ] [ 31 ] [ 32 ]
Sistemas de Salud Comunitaria, junio de 2014
En una declaración oficial presentada ante la Comisión de Bolsa y Valores de Estados Unidos , Community Health Systems informó que su red de 206 hospitales en 28 estados fue blanco de un ciberataque entre abril y junio de 2014. [ 33 ] Los datos comprometidos incluían información personal confidencial de 4,5 millones de pacientes, incluidos sus números de seguro social. El FBI determinó que los ataques fueron facilitados por un grupo en China [ 34 ] y emitió una advertencia general a la industria, aconsejando a las empresas que reforzaran sus sistemas de red y siguieran los protocolos legales para ayudar al FBI a contener futuros ataques. [ 35 ]
Medtronic, marzo de 2019
En 2019, la FDA emitió una advertencia oficial sobre vulnerabilidades de seguridad en dispositivos fabricados por Medtronic , desde bombas de insulina hasta diversos modelos de implantes cardíacos . [ 36 ] La agencia concluyó que CareLink, el mecanismo principal utilizado para las actualizaciones de software, además de monitorizar a los pacientes y transferir datos durante la implantación y las visitas de seguimiento, no contaba con un protocolo de seguridad adecuado para impedir que posibles piratas informáticos accedieran a estos dispositivos. La FDA recomendó que los proveedores de atención médica restringieran el acceso al software a las instalaciones establecidas, unificando al mismo tiempo la infraestructura digital para mantener el control total durante todo el proceso. [ 36 ]
Alcance
Varias evaluaciones informales han estimado que el secuestro de dispositivos médicos afecta actualmente a la mayoría de los hospitales del mundo y permanece sin ser detectado en la gran mayoría de ellos. Las tecnologías necesarias para detectar el secuestro de dispositivos médicos y el movimiento lateral de los atacantes desde el comando y control dentro de los dispositivos médicos objetivo no están instaladas en la gran mayoría de los hospitales a febrero de 2017. Una estadística indicaría que en un hospital con 500 camas, hay aproximadamente quince dispositivos médicos (generalmente conectados al Internet de las cosas (IoT)) por cama. [ 37 ] Esto se suma a los sistemas de administración centralizados, los laboratorios de diagnóstico del hospital que utilizan dispositivos médicos, los sistemas EMR/EHR y los centros de TC/RM/rayos X dentro del hospital.
Detección y remediación
Estos ataques son muy difíciles de detectar y aún más difíciles de remediar. La tecnología de engaño (la evolución y automatización de las redes honeypot o honeygrid) puede atrapar o atraer a los atacantes mientras se mueven lateralmente dentro de las redes. Los dispositivos médicos generalmente requieren que el fabricante recargue todo su software. El personal de seguridad del hospital no está equipado ni capacitado para acceder al funcionamiento interno de estos dispositivos aprobados por la FDA. Pueden reinfectarse muy rápidamente, ya que basta con un solo dispositivo médico para potencialmente reinfectar al resto del hospital.
El crimen organizado ataca las redes sanitarias para acceder a los historiales clínicos de los pacientes y robarlos. Esto supone un riesgo significativo para los datos de los pacientes, como la información de tarjetas de crédito y otros datos sanitarios protegidos . Debido a la amplia interconexión entre los dispositivos médicos y las redes hospitalarias, existen problemas de seguridad, ya que los equipos médicos no suelen incluirse en los análisis de detección rutinarios en el contexto de la informática (ciberseguridad). Las direcciones IP que conectan estos dispositivos a la red hospitalaria podrían carecer de las actualizaciones de software necesarias, lo que expone tanto a la red como a los dispositivos a numerosas vulnerabilidades. [ 38 ]
Contramedidas
El 28 de diciembre de 2016, la Administración de Alimentos y Medicamentos de los Estados Unidos (FDA ) publicó sus recomendaciones, que no son legalmente vinculantes, sobre cómo los fabricantes de dispositivos médicos deben mantener la seguridad de los dispositivos conectados a Internet. [ 39 ] [ 40 ] La Oficina de Responsabilidad Gubernamental de los Estados Unidos (GAO) estudió el tema y concluyó que la FDA debe ser más proactiva en la minimización de fallas de seguridad, guiando a los fabricantes con recomendaciones de diseño específicas en lugar de centrarse exclusivamente en proteger las redes que se utilizan para recopilar y transferir datos entre dispositivos médicos. [ 41 ] La siguiente tabla proporcionada en el informe [ 41 ] destaca los aspectos de diseño de los implantes médicos y cómo afectan la seguridad general del dispositivo en cuestión.
Véase también
Referencias
- ↑ "Dispositivos médicos utilizados como punto clave en ataques a hospitales: Informe - SecurityWeek.Com" . 5 de junio de 2015.
- ↑ Ragan, Steve (4 de junio de 2015). "Los atacantes se dirigen a dispositivos médicos para eludir la seguridad hospitalaria" . CSO Online .
- ↑ "Los datos médicos, el santo grial de los ciberdelincuentes, ahora son objetivo del espionaje" . Reuters . 5 de junio de 2017.
- ↑ "La táctica "MEDJACK" permite a los ciberdelincuentes acceder a las redes sanitarias sin ser detectados . 4 de junio de 2015.
- ↑ "MEDJACK: Hackers secuestran dispositivos médicos para crear puertas traseras en las redes hospitalarias" .
- ↑ "Los hospitales pueden protegerse contra las filtraciones de datos utilizando tecnologías de engaño – Electronic Health Reporter" .
- ↑ "El cifrado de los historiales médicos es vital para la seguridad del paciente – Third Certainty" .
- ↑ "Medjacking: ¿El riesgo más reciente para la atención médica?" 24 de septiembre de 2015.
- ↑ "Epidemia: Investigadores descubren miles de sistemas médicos expuestos a piratas informáticos" . 29 de septiembre de 2015.
- ↑ "Dispositivos médicos, objetivo de los piratas informáticos – JD Supra" .
- ↑ Piratería informática en el sector sanitario en 2016
- ↑ "Los dispositivos médicos son la próxima pesadilla de seguridad – WIRED" . Wired .
- ↑ "4 amenazas de ciberseguridad que todo administrador de alto nivel de un hospital debería conocer en 2017" .
- ↑ "MEDJACK.3 representa una amenaza avanzada para los dispositivos hospitalarios" . 16 de febrero de 2017.
- ↑ "El intruso en tu máquina de resonancia magnética quiere dinero, no tu vida – Archer Security Group" . Archer Security Group . 16 de febrero de 2017. Archivado del original el 4 de marzo de 2017. Consultado el 3 de marzo de 2017 .
- ↑ "Empresa de ciberseguridad de San Mateo descubre malware en dispositivos médicos" . 16 de febrero de 2017.
- ↑ ProQuest 1799648673
- ↑ "Los dispositivos médicos conectados generan debate en una sesión de la Conferencia RSA" .
- ↑ Martínez, Jon B. (2018). «Seguridad de dispositivos médicos en la era del IoT». 9.ª Conferencia Anual IEEE de Computación Ubicua, Electrónica y Comunicación Móvil (UEMCON) de 2018. págs. 128–134 . doi : 10.1109/UEMCON.2018.8796531 . ISBN 978-1-5386-7693-6.
- ↑ Hei X., Du X. (2013) Conclusión y direcciones futuras. En: Seguridad para dispositivos médicos implantables inalámbricos. SpringerBriefs in Computer Science. Springer, Nueva York, NY
- ↑ Leetaru, Kalev. "Hackeando hospitales y tomando rehenes: la ciberseguridad en 2016" . Forbes . Consultado el 29 de diciembre de 2016 .
- ^ " Cyber-Angriffe: Krankenhäuser rücken ins Visier der Hacker" . Wirtschafts Woche. 7 de diciembre de 2016 . Consultado el 29 de diciembre de 2016 .
- ↑ "Los hospitales siguen siendo atacados por ransomware: aquí te explicamos por qué" . Business Insider . Consultado el 29 de diciembre de 2016 .
- ↑ "Los hospitales MedStar se recuperan tras el ataque de 'ransomware'" . NBC News. 31 de marzo de 2016. Consultado el 29 de diciembre de 2016 .
- ↑ Pauli, Darren. "Hospitales estadounidenses atacados con antiguas vulnerabilidades" . The Register . Consultado el 29 de diciembre de 2016 .
- ↑ Pauli, Darren. "Zombie OS se tambalea por el Royal Melbourne Hospital propagando el virus" . The Register . Consultado el 29 de diciembre de 2016 .
- ↑ "Ataque informático al hospital de Grimsby: 'No se ha exigido ningún rescate'"" . Grimsby Telegraph. 31 de octubre de 2016 . Consultado el 29 de diciembre de 2016 .
- ↑ "Los sistemas informáticos del hospital de Lincolnshire pirateados 'realizan copias de seguridad'"BBC News. 2 de noviembre de 2016. Consultado el 29 de diciembre de 2016 .
- ↑ "Se cancelan las operaciones en Lincolnshire tras un ataque informático" . BBC News. 31 de octubre de 2016. Consultado el 29 de diciembre de 2016 .
- ↑ "Ciberataque de Legion: El próximo objetivo es sansad.nic.in, dicen los hackers" . The Indian Express. 12 de diciembre de 2016. Consultado el 29 de diciembre de 2016 .
- ↑ "Ex paciente de un hospital psiquiátrico de New Hampshire acusado de filtración de datos" . CBS Boston. 27 de diciembre de 2016. Consultado el 29 de diciembre de 2016 .
- ↑ "Hospital de Texas sufre un ataque informático que afecta a casi 30.000 historiales de pacientes" . Healthcare IT News. 4 de noviembre de 2016. Consultado el 29 de diciembre de 2016 .
- ↑ "Formulario 8-K" . www.sec.gov . Consultado el 15 de septiembre de 2019 .
- ↑ "Salud Comunitaria afirma que sus datos fueron robados en un ciberataque desde China" . Reuters . 18 de agosto de 2014. Consultado el 15 de septiembre de 2019 .
- ↑ "Consejos del director del FBI a los proveedores de atención médica sobre el ransomware" . The National Law Review . Consultado el 15 de septiembre de 2019 .
- 1 2 Salud, Centro de Dispositivos y Radiología (21 de marzo de 2019). "Vulnerabilidades de ciberseguridad que afectan a los dispositivos cardíacos implantables, programadores y monitores domésticos de Medtronic: Comunicación de seguridad de la FDA" . FDA . Archivado del original el 29 de abril de 2019.
- ↑ "The Healthcare CIO Factbook" . 13 de enero de 2021.
- ↑ Martínez, Jon B. (2018). «Seguridad de dispositivos médicos en la era del IoT». 9.ª Conferencia Anual IEEE de Computación Ubicua, Electrónica y Comunicación Móvil (UEMCON) de 2018. págs. 128–134 . doi : 10.1109/UEMCON.2018.8796531 . ISBN 978-1-5386-7693-6.
- ↑ Becker, Rachel (27 de diciembre de 2016). "Nuevas directrices de ciberseguridad para dispositivos médicos abordan las amenazas en evolución" . The Verge . Consultado el 29 de diciembre de 2016 .
- ↑ "Gestión posterior a la comercialización de la ciberseguridad en dispositivos médicos" (PDF) . Administración de Alimentos y Medicamentos . 28 de diciembre de 2016. Archivado del original (PDF) el 19 de enero de 2016. Consultado el 29 de diciembre de 2016 .
- 1 2 Dispositivos médicos: La FDA debería ampliar su consideración de la seguridad de la información para ciertos tipos de dispositivos: Informe a los solicitantes del Congreso. Washington, DC: Oficina de Responsabilidad Gubernamental de los Estados Unidos; 2012.
- Privacidad médica
- Dispositivos médicos
- malware