Backdoor rasta dviejuose sveikatos priežiūros pacientų monitoriuose, susieti su IP Kinijoje


JAV kibernetinio saugumo ir infrastruktūros saugos agentūra (CISA) įspėja, kad „Conc CMS8000“ įrenginiai, plačiai naudojamas sveikatos priežiūros pacientų stebėjimo įrenginys, apima užpakalinį duris, kuris tyliai siunčia paciento duomenis į nuotolinį IP adresą ir atsisiunčia bei vykdo failus iš įrenginio.

CISA sužinojo apie kenkėjišką elgesį iš išorės tyrėjo, kuris atskleidė agentūros pažeidžiamumą. Kai CISA išbandė tris „Contec CMS8000“ programinės įrangos paketus, tyrėjai atrado anomalinį tinklo srautą į užkoduotą išorinį IP adresą, kuris nėra susijęs su įmone, o į universitetą.

Tai paskatino atradimą įmonės programinės įrangos, kuri tyliai atsisiųstų ir vykdytų failus įrenginyje, atradimą, leidžiantį nuotoliniu būdu vykdyti ir visiškai perimti paciento monitorius. Taip pat buvo nustatyta, kad įrenginys tyliai siųs paciento duomenis tuo pačiu užkoduotu adresu, kai buvo paleisti įrenginiai.

Nei viena iš šios veiklos nebuvo užregistruotos, todėl kenksminga veikla buvo vykdoma slapta, neįspėjusi prietaisų administratorių.

Nors CISA neįvardijo universiteto ir redagavo IP adresą, „Bleepingcomputer“ sužinojo, kad jis yra susijęs su Kinijos universitetu. Be to, IP adresas taip pat yra užkoduotas kitoje medicinos įrangoje, įskaitant programinę įrangą nėštumo paciento monitoriui iš kito Kinijos sveikatos priežiūros gamintojo.

Užpakalinis duris

Išanalizavusi programinę-aparatinę įrangą, CISA nustatė, kad viename iš įrenginio vykdomųjų elementų „Monitor“ yra užpakalinis duris, kuris išleidžia „Linux“ komandų seriją, įgalinančią įrenginio tinklo adapterį (ETH0), ir tada bando pritvirtinti nuotolinį NFS bendrinimą ant sunkaus. Koduotas IP adresas, priklausantis universitetui.

NFS dalijimasis yra pritvirtintas prie /MNT /ir „Backdoor“ rekursyviai nukopijuoja failus iš /MNT /aplanko į /OPT /BIN aplanką.

„Conc CMS800“ programinės įrangos užpakalinėje dalyje
„Conc CMS800“ programinės įrangos užpakalinėje dalyje
Šaltinis: CISA

Užpakalinis durys toliau kopijuos failus iš /opt /bin į aplanką /opt ir, kai tai bus padaryta, atmeskite nuotolinio NFS dalijimąsi.

„Nors katalogas /opt /bin nėra numatytųjų„ Linux “diegimų dalis, tai vis dėlto tai yra įprasta„ Linux “katalogo struktūra“, – aiškina CISA patarimas.

„Paprastai„ Linux “saugo trečiųjų šalių programinės įrangos diegimus /OPT kataloge ir trečiųjų šalių dvejetainiuose dokumentuose /OPT /BIN Įrenginio konfigūracijos keitimas “.

„Be to, simbolinių nuorodų naudojimas galėtų suteikti primityvų failų perrašymą bet kurioje įrenginio failų sistemoje. Kai vykdoma, ši funkcija siūlo puikų primityvų, leidžiančio trečiųjų šalių veikiančiai užkoduotam IP adresui, kad būtų galima visiškai valdyti. Įrenginys nuotoliniu būdu “.

Nors CISA nebendravo, ką šie failai veikia įrenginyje, jie teigė, kad jie nerado jokio ryšio tarp įrenginių ir užkoduoto IP adreso, tik bandymai prisijungti prie jo.

CISA sako, kad peržiūrėję programinę -aparatinę įrangą, jie netiki, kad tai yra automatinė atnaujinimo funkcija, o ne į įrenginio programinės įrangos, pasodintos galinės durys.

„Peržiūrėdama programinės aparatinės įrangos kodą, komanda nustatė, kad funkcionalumas labai mažai tikėtina, kad tai bus alternatyvus atnaujinimo mechanizmas, pasižymintis labai neįprastomis savybėmis, nepalaikančiomis tradicinės atnaujinimo funkcijos įgyvendinimo. Pavyzdžiui, ši funkcija nepateikia nei vientisumo mechanizmo, nei Versijos atnaujinimų stebėjimas. Žurnalo/audito duomenys prieštarauja visuotinai priimtai praktikai ir nekreipia dėmesio į būtiniausius komponentus tinkamai valdomoms sistemos atnaujinimams, ypač medicinos prietaisams “.

❖ CISA

Toliau paskolos, kad tai yra dizaino duris, CISA nustatė, kad įrenginiai taip pat pradėjo siųsti paciento duomenis į nuotolinį IP adresą, kai įrenginiai prasidėjo.

CISA sako, kad pacientų duomenys paprastai perduodami tinkle, naudojant 7 sveikatos lygio (HL7) protokolą. Tačiau šie įrenginiai išsiuntė duomenis į nuotolinį IP per 515 prievadą, kuris paprastai yra susijęs su linijos spausdintuvo demono (LPD) protokolu.

Per perduodamus duomenis įeina gydytojo vardas, paciento ID, paciento vardas, paciento gimimo data ir kita informacija.

Pacientų duomenys išsiųsti į nuotolinį IP adresą Kinijoje
Pacientų duomenys išsiųsti į nuotolinį IP adresą Kinijoje
Šaltinis: CISA

Susisiekus su „Contec“ apie užpakalinį duris, CISA buvo išsiųsti keli programinės aparatinės įrangos vaizdai, kurie, kaip manoma, sušvelnino užpakalinį duris.

Tačiau kiekviename iš jų buvo kenkėjiškas kodas, kai įmonė tiesiog išjungė „eth0“ tinklo adapterį, kad sušvelnintų užpakalinį duris. Tačiau šis švelninimas nepadeda, nes scenarijus specialiai įgalina jį naudoti komandą „IFConfig Eth0 UP“ prieš montuojant nuotolinį NFS dalijimąsi ar siunčiant paciento duomenis.

Šiuo metu įrenginiams, kuriems pašalinami, nėra prieinamų pataisų, o CISA rekomenduoja, kad visos sveikatos priežiūros organizacijos, jei įmanoma, atjungtų šiuos įrenginius nuo tinklo.

Be to, kibernetinio saugumo agentūra rekomenduoja organizacijoms patikrinti savo „Conc CMS8000“ pacientų monitorius, kad gautų bet kokių klastojimo požymių, pavyzdžiui, pateikti informaciją, kuri skiriasi nuo paciento fizinės būklės.



Source link

Draugai: - Marketingo agentūra - Teisinės konsultacijos - Skaidrių skenavimas - Klaipedos miesto naujienos - Miesto naujienos - Saulius Narbutas - Įvaizdžio kūrimas - Veidoskaita - Teniso treniruotės - Pranešimai spaudai - Kauno naujienos - Regionų naujienos - Palangos naujienos