sikkerhet
Fant bakdør i medisinsk utstyr: Pasientdata sendes til Kina
Ingen løsning foreligger, og sykehus rådes til å koble monitoren fra internett.
USAs cybersikkerhetsbyrå (CISA) advarer mot bruk av pasientmonitoren CMS8000 fra kinesiske Contec Medical Systems, som i hemmelighet sender pasientdata til en IP-adresse i Kina.
Den identiske modellen Epsimed MN-120 er også berørt. Sårbarheter i utstyret skal i tillegg åpne for hacking og full fjernstyring via internett.
Fastvaren inneholder en hardkodet IP-adresse knyttet til et kinesisk universitet, melder Bleeping Computer.
Samme IP-adresse skal være funnet i programvare for annet medisinsk utstyr, inkludert en graviditetsmonitor fra en annen kinesisk produsent.
Kan ikke utelukke
Gunnar Johansen er avdelingsdirektør i Helse- og KommuneCERT, som jobber med å oppdage og håndtere digitale trusler mot helsesektoren og norske kommuner.
– Vi er kjent med saken og informasjonen som er publisert av amerikanske myndigheter. Det er dialog med sektoren vedrørende bakdøren, opplyser Johansen til Digi.
Det sektorvise responsmiljøet har ingen oversikt over medisinsk utstyr og produsenter som benyttes i norske virksomheter.
– Helse- og KommuneCERT kan ikke utelukke at utstyr fra produsenten er i bruk i Norge, sier Gunnar Johansen.
Direktoratet for medisinske produkter (DMP) har heller ingen oversikt over hva slags utstyr som er i bruk i det norske markedet.
Norske nettsider
Contec er et kinesisk selskap som spesialiserer seg på helseteknologi og tilbyr medisinsk utstyr som pasientmonitorer, diagnostisk utstyr og laboratorieinstrumenter.
CMS8000 er utbredt i både det amerikanske og europeiske helsevesenet, ifølge kunngjøringen fra CISA.
Selv oppgir Contec at de har kunder i mer enn 130 land. De har egne norske nettsider.
Det kinesiske teknologiselskapet er grunnlag i 1996. De er notert på Shenzhen-børsen med en markedsverdi på 5,22 milliarder kinesiske yuen, om lag syv milliarder norske kroner.
Uløst
Etter å ha kontaktet Contec om sårbarhetene, mottok CISA flere oppdateringer som skulle løse problemet, men den skadelige funksjonen var fortsatt aktiv, ifølge Bleeping Computer.
Det finnes foreløpig ingen løsning, og CISA anbefaler at sykehus kobler monitorene vekk fra internett og sjekker for unormale data som ikke samsvarer med pasientens tilstand.
Etter at Bleeping Computer omtalte forholdet, har også Digi kontaktet det kinesiske selskapet og bedt om kommentarer. Saken blir oppdatert hvis eller når de svarer.