IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

  1. #1
    Chroniqueur Actualités
    Avatar de Patrick Ruiz
    Homme Profil pro
    Redacteur web
    Inscrit en
    Février 2017
    Messages
    1 837
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Cameroun

    Informations professionnelles :
    Activité : Redacteur web
    Secteur : Communication - Médias

    Informations forums :
    Inscription : Février 2017
    Messages : 1 837
    Points : 51 397
    Points
    51 397
    Par défaut Pacemakers : des failles exploitables à distance permettent d’empêcher la transmission de décharges électrique
    Pacemakers : des failles exploitables à distance permettent d’empêcher la transmission de décharges électriques au cœur
    La vie des patients en danger

    Le mis en cause est Medtronic – une entreprise active dans le secteur des technologies médicales. En prenant le contrôle de ses stimulateurs cardiaques, des pirates peuvent empêcher la transmission de décharges électriques au cœur ; il est également possible d’en transmettre qui ne sont pas requises. Dans un cas comme dans l’autre, la mort guette les patients.

    Il y a près de deux ans que Billy Rios et Jonathan Butts – respectivement membres des firmes de cybersécurité WhiteScope et QED Secure Solutions – ont décelé des failles de sécurité dans les stimulateurs cardiaques de Medtronic. La firme en a reçu notification en janvier 2017. Depuis, il s’est établi une espèce de dialogue de sourds entre les chercheurs et l’entreprise, cette dernière n’ayant pratiquement pris aucune mesure pour prendre les alertes en compte.

    « Si Medtronic avait travaillé sur des solutions au lieu de débattre avec nous, ils auraient pu régler plusieurs de ces problèmes. Après deux ans, il y a encore des patients exposés à ce risque d'altération du traitement puisque nous pouvons créer des chocs électriques ou les empêcher de se produire à notre guise. C'est très frustrant », a déclaré Jonathan Butts.

    Lors de la récente conférence Black Hat (du 4 au 9 août dernier), le duo a fait la démonstration de stratagèmes d’attaque qui marchent sur le programmeur CareLink 2090 - un dispositif médical utilisé par les médecins pour contrôler les stimulateurs cardiaques une fois qu'ils sont implantés dans un corps – et exploitent deux brèches dans l’infrastructure que l’entreprise a mise sur pied. Primo, les mises à jour pour les programmeurs sont envoyées par le biais de connexions non sécurisées ; deuxio, le programmeur n’est pas muni d’une fonctionnalité de vérification de signature de code. La combinaison de ces deux facteurs permet d'installer facilement des logiciels malveillants sur les programmeurs pour les forcer à modifier le comportement des stimulateurs cardiaques.

    Nom : carelink 2090.jpeg
Affichages : 3647
Taille : 66,5 Ko

    « En ajoutant la signature de code, tous les problèmes disparaissent, mais pour une raison qu’on ne comprend pas, ils refusent de le faire », a souligné Billy Rios. Pourtant, l’un des concurrents de Medtronic (qui livre des stimulateurs cardiaques munis du même système d’exploitation que le CareLink 2090 – Windows XP) utilise déjà cette mesure de sécurité.

    Chez Medtronic, les pompes à insuline sont également concernées par les développements des chercheurs. En s’appuyant sur une radio logicielle à 200 $, ils ont démontré qu’il est possible de les forcer à retenir des doses indispensables aux patients.

    Jusqu’ici, Medtronic minimise les publications des chercheurs et maintient que ses systèmes sont suffisamment robustes pour réduire les risques d’une attaque. L’entreprise ajoute qu’elle a musclé ses serveurs pour en améliorer la sécurité. Elle recommande à ses clients de s’en tenir aux mesures de sécurité qui apparaissent dans le manuel d’instructions du CareLink 2090. En sus, elle instruit de placer le programmeur dans un environnement sécurisé pour prévenir l’accès physique à ce dernier.

    Source : Wired

    Et vous ?

    Quelles sont d’après vous les pires erreurs enregistrées dans le cadre de la conception des dispositifs connectés ?

    Qu’est-ce qui explique que des entreprises continuent de perpétuer les mauvaises pratiques de sécurité ?

    Voir aussi :

    Des failles détectées dans les pacemakers de St Jude Medical pourraient être exploitées pour tuer des patients, un correctif est disponible

    La police s'appuie sur les données d'un pacemaker pour arrêter un homme pour fraude à l'assurance et incendie criminel

    Les stimulateurs cardiaques sont vulnérables à des cyberattaques, d'après les firmes de sécurité WhiteScope et Ponemon Institute
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Membre régulier
    Profil pro
    Inscrit en
    Mai 2008
    Messages
    23
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Mai 2008
    Messages : 23
    Points : 73
    Points
    73
    Par défaut
    Dommage qu'ils ne précisent pas quel est ce fameux concurrent

  3. #3
    Membre éprouvé
    Homme Profil pro
    Inscrit en
    Août 2008
    Messages
    282
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Vendée (Pays de la Loire)

    Informations professionnelles :
    Secteur : Service public

    Informations forums :
    Inscription : Août 2008
    Messages : 282
    Points : 939
    Points
    939
    Par défaut
    Je connais quelqu'un qui a un pacemaker depuis trèèèès longtemps.
    Ce qui m'inquiète, c'est que ce genre d'annonce a déjà été faite il y a plus de 10 ans.
    Personne ne s'en est inquiété (à part répondre au buzz du moment), ou bien on a mis l'annonce aux oubliettes ?
    C'est comme tout ce qui est contrôle de la maison : des annonces/scandales ont été dénoncés, qu'en est-il des correctifs ? et pour les véhicules ?
    Si on se fiche un peut trop de ce qui concerne la santé, qu'en est-il des "objets connectés" au final ?
    poke 1024,0; poke 214,214

  4. #4
    Membre émérite Avatar de curt
    Homme Profil pro
    Ingénieur Etudes
    Inscrit en
    Mars 2006
    Messages
    1 566
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur Etudes
    Secteur : Bâtiment Travaux Publics

    Informations forums :
    Inscription : Mars 2006
    Messages : 1 566
    Points : 2 525
    Points
    2 525
    Par défaut
    Il me semble que ce sont les stations médicales dont on parle et non les stimulateurs cardiaques.
    Quant à amalgamer objets connectés de la maison et stimulateur cardiaque….

    Curt
    Pas de demande par MP, sinon j'correctionne plus, j'dynamite, j'disperse, j'ventile !!!
    ---------------------------------------------------------------------
    Vous avez un talent insoupçonné... Faites-en profitez les autres. Un p'tit CLIC pour une grande cause.
    Et si vous faisiez un bon geste en 2024 ? Soyez utile, ça vous changera ! Moi, ça m’a changé !

  5. #5
    Membre extrêmement actif
    Profil pro
    Analyste cogniticien
    Inscrit en
    Novembre 2010
    Messages
    270
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Analyste cogniticien

    Informations forums :
    Inscription : Novembre 2010
    Messages : 270
    Points : 629
    Points
    629
    Par défaut
    Demain, on verra fleurir un nouveau type e-mail menaçant : "payez 300 bitcoins ou j'arrête votre peacemaker à distance".

  6. #6
    Expert éminent sénior
    Avatar de Escapetiger
    Homme Profil pro
    Administrateur système Unix - Linux
    Inscrit en
    Juillet 2012
    Messages
    1 474
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : France, Hauts de Seine (Île de France)

    Informations professionnelles :
    Activité : Administrateur système Unix - Linux

    Informations forums :
    Inscription : Juillet 2012
    Messages : 1 474
    Points : 11 042
    Points
    11 042
    Par défaut
    Citation Envoyé par Fleur en plastique Voir le message
    Demain, on verra fleurir un nouveau type e-mail menaçant : "payez 300 bitcoins ou j'arrête votre peacemaker à distance".
    Faites l'amour, pas la guerre
    « Developpez.com est un groupe international de bénévoles dont la motivation est l'entraide au sens large » (incl. forums developpez.net)
    Club des professionnels en informatique

Discussions similaires

  1. Réponses: 10
    Dernier message: 18/01/2017, 11h42
  2. Réponses: 0
    Dernier message: 14/10/2013, 02h16
  3. Réponses: 13
    Dernier message: 19/12/2011, 13h24
  4. Réponses: 0
    Dernier message: 30/11/2011, 09h51
  5. Réponses: 2
    Dernier message: 22/04/2010, 09h34

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo