Gia tăng nguy cơ mất an toàn thông tin từ các thiết bị y tế cấy ghép

Đình Lượng
01/09/2020 17:19
D

Hiện nay, các thiết bị cấy ghép được sử dụng trong y tế có xu hướng ngày càng tăng nhưng thường bị bỏ qua yếu tố bảo mật. Đây là điểm yếu để tin tặc tấn công vào các thiết bị.

Khi sử dụng máy tạo nhịp tim, máy bơm insulin và các thiết bị y tế cấy ghép khác (implanted medical device - IMD), chúng ta thường nghĩ đến lợi ích của chúng đối với người dùng.

Tuy nhiên, theo thời gian, IMD đã phát triển để trở nên tinh tế và thông minh hơn với sự ra đời của kết nối không dây - tự liên kết với các nền tảng trực tuyến, đám mây và ứng dụng di động bằng kết nối qua bluetooth để bảo trì, cập nhật và giám sát, tất cả đều nhằm cải thiện chăm sóc bệnh nhân. Tuy nhiên, việc tồn tại một kết nối như vậy dù đã tạo ra một con đường tiềm năng để khai thác các lỗ hổng bảo mật trên thiết bị.

Vấn đề về các lỗ hổng và các con đường tấn công qua IMD lần đầu tiên được biết đến bởi vụ việc của St. Jude (hiện thuộc Abbott) năm 2017. Khi đó, Cơ quan Quản lý Thực phẩm và Dược phẩm Hoa Kỳ (FDA) đã ra lệnh thu hồi 465.000 máy tạo nhịp tim do các lỗ hổng có thể bị khai thác từ xa và can thiệp hoạt động của thiết bị.

Các thiết bị này không thể được rút ra để thay bằng một thiết bị mới một cách dễ dàng. Vì vậy, nhiều bệnh nhân sử dụng máy phải lựa chọn giải pháp đến gặp bác sĩ để cập nhật firmware.

Gần đây, các nhà nghiên cứu của CyberMDX (Mỹ) ước tính rằng, 22% các thiết bị hiện đang được sử dụng tại các bệnh viện đều dễ bị nhiễm BlueKeep - một lỗ hổng Windows trong dịch vụ truy cập từ xa (Microsoft Remote Desktop Protocol - RDP). Khi nói đến các thiết bị y tế được kết nối, con số này tăng lên 45%.

Theo Christopher Neal, Giám đốc an ninh thông tin của Ramsay Health Care (trụ sở chính tại Úc), nhiều thiết bị sử dụng ngày nay không được chế tạo theo thiết kế an toàn và đây là một vấn đề có thể sẽ ảnh hưởng đến thiết bị y tế trong nhiều thập kỷ tới.

Tại hội nghị Black Hat USA mới đây, tiến sĩ Alan Michaels, Giám đốc Phòng thí nghiệm Hệ thống Điện tử tại Trung tâm Công nghệ và An ninh Quốc gia Hume thuộc Học viện Bách khoa Virginia và State University, cũng có cùng quan điểm.

Tiến sĩ đã cùng với Zoe Chen, Paul O'Donnell, Eric Ottman và Steven Trieu nghiên cứu cách IMD có thể xâm phạm các không gian an toàn, chẳng hạn như những không gian được quân đội sử dụng, cơ quan an ninh và chính phủ.

Ở rất nhiều nước, nhiều cơ quan cấm các thiết bị di động và các sản phẩm kết nối Internet bao gồm điện thoại thông minh và thiết bị theo dõi thể dục trong các không gian an toàn vì lý do an ninh quốc gia.

Nếu thiết bị theo dõi thể dục hoặc điện thoại thông minh được coi là một nguy cơ, chúng có thể được giao nộp, khóa trong tủ khóa an toàn và nhận lại vào cuối ngày. Tuy nhiên, IMD khi được cấy ghép bên trong cơ thể thường bị bỏ qua hoặc được miễn hoàn toàn khỏi các quy tắc này.

Tiến sĩ Michaels ước tính rằng hơn năm triệu IMD đã được cài đặt, khoảng 100.000 trong số đó thuộc về các cá nhân được chính phủ Hoa Kỳ kiểm tra an ninh và giá trị của chúng đối với người dùng là không thể bỏ qua. Tuy nhiên, điều này không có nghĩa là chúng có thể không gây rủi ro cho bảo mật và nếu thiết bị của họ bị xâm phạm, người dùng có thể vô tình trở thành mối đe dọa từ bên trong.

Máy tạo nhịp tim, máy bơm insulin, thiết bị cấy ghép thính giác và các IMD dễ bị khai thác khác có thể bị lợi dụng để làm rò rỉ dữ liệu vị trí, cũng như các bộ dữ liệu quan trọng tiềm năng khác hoặc thông tin môi trường liên quan đến không gian an toàn, được thu thập từ các cảm biến, micrô có sẵn và đầu dò chuyển đổi thông tin từ môi trường thành tín hiệu và dữ liệu.

Ví dụ, có những thiết bị trợ thính thông minh trên thị trường được liên kết với kiến trúc đám mây và sử dụng máy học để ghi lại và phân tích âm thanh nhằm phản hồi và cải thiện hiệu suất của nó, nhưng nếu bị xâm phạm, chức năng này có thể bị tấn công.

Các thiết bị thu thập dữ liệu thụ động và dựa trên GPS được coi là có rủi ro thấp, trong khi các thiết bị sử dụng mã nguồn mở, với chức năng đám mây ứng dụng trí tuệ nhân tạo hoặc máy học, có tính năng kích hoạt bằng giọng nói được coi là có rủi ro trung bình đến cao.

Các biện pháp giảm thiểu rủi ro được đề xuất bao gồm:

- Danh sách trắng: Phê duyệt trước một danh sách các IMD được coi là đủ an toàn. Tuy nhiên, điều này đòi hỏi sự kiểm tra và nhất quán giữa các cơ quan khác nhau.

- Kiểm tra ngẫu nhiên: Các thiết bị đã được phê duyệt trước đây sẽ cần phải kiểm tra cài đặt của chúng. Nhưng việc kiểm tra chính sách này, trên thực tế, sẽ rất khó khăn, đặc biệt vì nó có thể yêu cầu quyền truy cập vào dữ liệu của nhà cung cấp độc quyền.

- Phát hiện sắt từ: Sử dụng máy dò để xác định thiết bị cấy ghép hoặc các thiết bị ngoại lai/IMD khác trước khi một cá nhân bước vào cơ sở, để đảm bảo rằng chúng nằm trong danh sách được phê duyệt.

- Xóa dữ liệu: Kiểm tra và xóa dữ liệu khỏi thiết bị trước khi thiết bị rời khỏi không gian an toàn có thể cải thiện tính bảo mật thông tin.

- Làm suy giảm tín hiệu vật lý: Khiến người mang thiết bị trở thành một chiếc lồng Faraday đi bộ để chặn tín hiệu khi ở trong cơ sở an ninh, chẳng hạn như bằng cách mặc áo vest. Nhưng theo lưu ý của tiến sĩ Michaels, điều này có thể là "cồng kềnh" trong thực tế.

- Phần mềm quản trị: Có thể phát triển mã để đặt IMD ở dạng chế độ máy bay, nhưng điều này sẽ yêu cầu các nhà phát triển đầu tư, thời gian và thử nghiệm.

- Gây nhiễu cá nhân: Người đeo có thể kích hoạt thiết bị gây nhiễu để tạo ra đủ tiếng ồn để ngăn thông tin được truyền đi. Tuy nhiên, điều này có thể ảnh hưởng đến tuổi thọ của pin.

Nhóm nghiên cứu nói rằng những tiến bộ đạt được trong lĩnh vực IMD đã vượt xa các chỉ thị bảo mật hiện tại, tạo ra nhu cầu xem xét chính sách mới và đã kêu gọi sửa đổi Bản ghi nhớ Chính sách Cộng đồng Tình báo (ICPM) 2005-700-1, Phụ lục D, Phần I bao gồm các IMD thông minh để duy trì tuân thủ Nguyên tắc Chính sách Cộng đồng Thông minh (ICPG) 110.1.

Tiến sĩ Michaels nói rằng, cách đơn giản nhất để ngăn IMD trở thành mối đe dọa trong các cơ sở an toàn là che chắn vật lý cho thiết bị và điều này có vẻ an toàn hơn nhiều so với việc sửa đổi firmware. Vì điều đó có thể tạo ra một hoạt động chưa được kiểm tra (mặc dù rất khó xảy ra) có thể ảnh hưởng đến các hoạt động dự kiến ​​của nó hoặc sức khỏe của người dùng.

Ông cũng nói thêm rằng các vấn đề bảo mật liên quan tới IMD có thể sẽ tăng lên theo thời gian và khi chúng có nhiều tính năng hơn, bảo mật sẽ trở thành một hành động cân bằng giữa luật pháp, điều mà các nhà cung cấp coi là "quyền riêng tư" và mức tiêu thụ pin - một trong số ít các yếu tố hạn chế IMD để có thể đi bao xa về mặt công nghệ thông minh. Có thể đây không phải là mối đe dọa ngay lập tức, mà là mối đe dọa ngày gia tăng theo thời gian và rất khó để khắc phục bằng việc thu hồi hay cập nhật firmware.

Theo An toàn Thông tin

Bình luận

Tối thiểu 10 chữ Tiếng việt có dấu Không chứa liên kết

Gửi bình luận

Tin cùng chuyên mục

Phường Đại Mỗ ra mắt 'Sổ tay y tế số', hỗ trợ người dân đăng ký khám sức khỏe trực tuyến

Phường Đại Mỗ ra mắt 'Sổ tay y tế số', hỗ trợ người dân đăng ký khám sức khỏe trực tuyến

Bệnh viện Đa khoa Thọ Xuân nâng chất lượng khám chữa bệnh

Bệnh viện Đa khoa Thọ Xuân nâng chất lượng khám chữa bệnh

Việt Nam lần đầu ứng dụng robot AI chủ động trong phẫu thuật thay khớp

Việt Nam lần đầu ứng dụng robot AI chủ động trong phẫu thuật thay khớp

Thanh Hóa đẩy mạnh chuyển đổi số trong quản lý y tế

Thanh Hóa đẩy mạnh chuyển đổi số trong quản lý y tế

Sở Y tế TP.HCM: Khi số hóa chưa theo kịp yêu cầu thanh tra

Sở Y tế TP.HCM: Khi số hóa chưa theo kịp yêu cầu thanh tra

Bệnh viện Đại học Y Dược Buôn Ma Thuột thúc đẩy nghiên cứu khoa học qua hội nghị thường niên

Bệnh viện Đại học Y Dược Buôn Ma Thuột thúc đẩy nghiên cứu khoa học qua hội nghị thường niên

Hội Nội khoa TP Hà Nội kỷ niệm 50 năm thành lập, thúc đẩy nghiên cứu khoa học và chuyển đổi số y tế

Hội Nội khoa TP Hà Nội kỷ niệm 50 năm thành lập, thúc đẩy nghiên cứu khoa học và chuyển đổi số y tế

Kết nối dữ liệu khám sức khỏe định kỳ hoàn thiện Sổ sức khỏe điện tử

Kết nối dữ liệu khám sức khỏe định kỳ hoàn thiện Sổ sức khỏe điện tử

AWS tung nền tảng tự động hóa quy trình y tế, đưa “AI agent” vào bệnh viện

AWS tung nền tảng tự động hóa quy trình y tế, đưa “AI agent” vào bệnh viện

Tổng Bí thư Tô Lâm giao 4 nhiệm vụ chiến lược cho ngành y tế nhân Ngày Thầy thuốc Việt Nam

Tổng Bí thư Tô Lâm giao 4 nhiệm vụ chiến lược cho ngành y tế nhân Ngày Thầy thuốc Việt Nam

Phó Chủ tịch Quốc hội: Tuyến cơ sở ứng dụng UAV y tế, bước tiến đột phá!

Phó Chủ tịch Quốc hội: Tuyến cơ sở ứng dụng UAV y tế, bước tiến đột phá!

VNVC đầu tư dây chuyền sản xuất vaccine hiện đại hàng đầu thế giới

VNVC đầu tư dây chuyền sản xuất vaccine hiện đại hàng đầu thế giới

Tin mới cập nhật

Phát huy vai trò của tạp chí, truyền thông và xuất bản trong kỷ nguyên mới

Phát huy vai trò của tạp chí, truyền thông và xuất bản trong kỷ nguyên mới

Audi Q3 2026 ra mắt Việt Nam, mức giá cao hơn đối thủ BMW X1

Audi Q3 2026 ra mắt Việt Nam, mức giá cao hơn đối thủ BMW X1

Chứng khoán tuần 15-19/6: VN-Index giữ vùng 1.820, hạ tầng số nâng đỡ kỳ vọng nâng hạng

Chứng khoán tuần 15-19/6: VN-Index giữ vùng 1.820, hạ tầng số nâng đỡ kỳ vọng nâng hạng

Công an Hà Nội: Không có vùng cấm trong xử lý tội phạm kinh tế, buôn lậu

Công an Hà Nội: Không có vùng cấm trong xử lý tội phạm kinh tế, buôn lậu

Nhận định chứng khoán tuần 22-26/6: VN-Index thử thách 1.830, kỳ vọng nâng hạng

Nhận định chứng khoán tuần 22-26/6: VN-Index thử thách 1.830, kỳ vọng nâng hạng

Tạp chí Tự động hóa Ngày nay và hành trình 25 năm đồng hành cùng công nghệ Việt

Tạp chí Tự động hóa Ngày nay và hành trình 25 năm đồng hành cùng công nghệ Việt

Đề xuất xây dựng Chiến lược quốc gia phát triển công nghiệp vật liệu và cơ khí chế tạo

Đề xuất xây dựng Chiến lược quốc gia phát triển công nghiệp vật liệu và cơ khí chế tạo

Phát động Cuộc thi viết 'Mô hình kinh tế bạc tiêu biểu và sáng tạo' năm 2026

Phát động Cuộc thi viết 'Mô hình kinh tế bạc tiêu biểu và sáng tạo' năm 2026

Chung kết Tiếng hát Người làm báo mở rộng 2026: Kết nối báo chí Việt Nam và khu vực

Chung kết Tiếng hát Người làm báo mở rộng 2026: Kết nối báo chí Việt Nam và khu vực

HONOR 600 Series tăng trưởng 145% doanh thu chỉ sau 1 tuần mở bán

HONOR 600 Series tăng trưởng 145% doanh thu chỉ sau 1 tuần mở bán

Blockchain, bản quyền số và cuộc chiến chống tin giả của báo chí

Blockchain, bản quyền số và cuộc chiến chống tin giả của báo chí

Lộ diện những hình ảnh đầu tiên về bộ 3 laptop ROG Zephyrus Duo, Zephyrus G14 và Zephyrus G16

Lộ diện những hình ảnh đầu tiên về bộ 3 laptop ROG Zephyrus Duo, Zephyrus G14 và Zephyrus G16

Tin đọc nhiều

Neuralink tuyển thêm tình nguyện viên cấy Chip não

Neuralink tuyển thêm tình nguyện viên cấy Chip não

AI sẽ được ứng dụng trong y tế như thế nào?

AI sẽ được ứng dụng trong y tế như thế nào?

Viêm gan nghiêm trọng khi trẻ em nhiễm cùng lúc 2 virus

Viêm gan nghiêm trọng khi trẻ em nhiễm cùng lúc 2 virus

VinBigdata thúc đẩy nghiên cứu, ứng dụng y học chính xác trong chẩn đoán, điều trị

VinBigdata thúc đẩy nghiên cứu, ứng dụng y học chính xác trong chẩn đoán, điều trị

Tin mới nhất về dịch COVID-19 ở Việt Nam ghi nhận 6 ca mắc mới tại Hải Dương và Quảng Nam

Tin mới nhất về dịch COVID-19 ở Việt Nam ghi nhận 6 ca mắc mới tại Hải Dương và Quảng Nam

Khám chữa bệnh từ xa sẽ triệt tiêu khoảng cách giữa các tuyến y tế

Khám chữa bệnh từ xa sẽ triệt tiêu khoảng cách giữa các tuyến y tế

Công nghệ - Tấm lá chắn "vô hình" phòng chống dịch COVID-19

Công nghệ - Tấm lá chắn "vô hình" phòng chống dịch COVID-19

Thụy Sỹ: Phát triển cảm biến sinh học phát hiện vi-rút SARS-CoV-2

Thụy Sỹ: Phát triển cảm biến sinh học phát hiện vi-rút SARS-CoV-2

 Con người có thể bị nhiễm virus corona 2 lần hay không?

Con người có thể bị nhiễm virus corona 2 lần hay không?

Bác sĩ tiếp tục hội chẩn về hai ca bệnh nặng ở Hà Nội

Bác sĩ tiếp tục hội chẩn về hai ca bệnh nặng ở Hà Nội

Video xem nhiều

Giới thiệu chương trình bình chọn “Xe của năm 2022"

Giới thiệu chương trình bình chọn “Xe của năm 2022"

Isuzu Mu-X 2021 hoàn toàn mới: Thiết kế hiện đại và đầy công nghệ

Isuzu Mu-X 2021 hoàn toàn mới: Thiết kế hiện đại và đầy công nghệ

Honda MSX 125 Grom 2021 mẫu xe côn tay phiên bản đường đua

Honda MSX 125 Grom 2021 mẫu xe côn tay phiên bản đường đua

Clip: Khuyến cáo đối với người lao động, người làm việc, người bán hàng tại khu dịch vụ trong dịch Covid-19

Clip: Khuyến cáo đối với người lao động, người làm việc, người bán hàng tại khu dịch vụ trong dịch Covid-19

Geneva Motor Show 2020: Bentley hé lộ siêu xe Bacalar triệu đô

Geneva Motor Show 2020: Bentley hé lộ siêu xe Bacalar triệu đô

Lộ diện siêu xe hypercar Czinger 21C tăng tốc 0-100km/h chưa tới 2 giây

Lộ diện siêu xe hypercar Czinger 21C tăng tốc 0-100km/h chưa tới 2 giây

Cỗ xe lai phản lực tăng tốc từ 0 - 1010 km/h trong 50 giây tham vọng phá kỷ lục thế giới

Cỗ xe lai phản lực tăng tốc từ 0 - 1010 km/h trong 50 giây tham vọng phá kỷ lục thế giới

“Rắn tiên tri” dự đoán đội tuyển Việt Nam thắng Thái Lan

“Rắn tiên tri” dự đoán đội tuyển Việt Nam thắng Thái Lan

Một ngày trải nghiệm giấc mơ trở thành tay đua F1 chuyên nghiệp ở Nhật Bản

Một ngày trải nghiệm giấc mơ trở thành tay đua F1 chuyên nghiệp ở Nhật Bản

Trực tiếp: Apple ra mắt Iphone 11 tại Cupertino, California, Mỹ

Trực tiếp: Apple ra mắt Iphone 11 tại Cupertino, California, Mỹ

Sếp nhà bán lẻ làm lộ ngày bán iPhone 11

Sếp nhà bán lẻ làm lộ ngày bán iPhone 11

5G thay đổi tương lai của bạn như thế nào?

5G thay đổi tương lai của bạn như thế nào?

Bàn về tầm nhìn và các trụ cột của công nghệ thông tin di động 6G
04/03/2022
Chip xử lý A15 Bionic của Apple có gì mới
15/09/2021
Sex Education mùa 3 được Netflix công chiếu vào 17/9
14/09/2021
iPhone 13 không thay đổi nhiều về ngoại hình, camera được nâng cấp mạnh
13/09/2021
Cách xem trực tiếp sự kiện ra mắt iPhone 13 và Apple Watch 7
10/09/2021
VNEID của Bộ Công an khác các ứng dụng đang được vận hành?
10/09/2021
'Cái tôi' thời 4.0 và tính hai mặt của mạng xã hội
04/09/2021
'Muôn màu' cảm xúc của trẻ trong ngày khai giảng online
24/08/2021
Chủ tịch Chu Ngọc Anh giải toả 'ách tắc' về Giấy đi đường cho người dân Thủ đô
10/08/2021
Hàng loạt Macbook M1 tự dưng vỡ màn hình, Apple có đồng ý bảo hành?
02/08/2021
6 bộ phim hay nhất để xem trên VieON
29/01/2021
Bắc Ninh: Không ký kết triển khai dự án Owifi 5G với CSE Singapore
27/06/2020
Bị World Bank cấm dự thầu 7 năm, công ty Sao Bắc Đẩu thừa nhận sai sót
27/06/2020
Wefinex - Mô hình hoạt động đa cấp "đội lốt" đầu tài chính trên mạng internet
10/06/2020
Khai trừ MISA khỏi Câu lạc bộ Chữ ký số và Giao dịch điện tử Việt Nam
27/05/2020
Chuyển đổi số - Nên hiểu như thế nào cho đúng
25/05/2020
Chống thất thu thuế là thách thức lớn đối với nền kinh tế số
29/04/2020
Cách chuyển tập tin sang máy tính mới
10/11/2019
VNPT, MobiFone, VTC sẽ hoàn thành cổ phần hóa trước năm 2021
20/08/2019
5G thay đổi tương lai của bạn như thế nào?
26/07/2019
Nhận diện hành vi lừa đảo trên không gian mạng
25/07/2019
Truyền hình OTT - Hướng đi mới của các “nhà Đài”
24/07/2019