sikkerhet

Fant bakdør i medisinsk utstyr: Pasientdata sendes til Kina

Ingen løsning foreligger, og sykehus rådes til å koble monitoren fra internett.

En IP-adresse i Kina skal ha mottatt pasientdata. Bildet er tatt ved en populær gate i Beijing. Menneskene på bildet har ingenting med saken å gjøre.
En IP-adresse i Kina skal ha mottatt pasientdata. Bildet er tatt ved en populær gate i Beijing. Menneskene på bildet har ingenting med saken å gjøre. Illustrasjonsfoto: Andy Wong/AP Photo/NTB

USAs cybersikkerhetsbyrå (CISA) advarer mot bruk av pasientmonitoren CMS8000 fra kinesiske Contec Medical Systems, som i hemmelighet sender pasientdata til en IP-adresse i Kina.

Den identiske modellen Epsimed MN-120 er også berørt. Sårbarheter i utstyret skal i tillegg åpne for hacking og full fjernstyring via internett.

Fastvaren inneholder en hardkodet IP-adresse knyttet til et kinesisk universitet, melder Bleeping Computer.

Samme IP-adresse skal være funnet i programvare for annet medisinsk utstyr, inkludert en graviditetsmonitor fra en annen kinesisk produsent.

De overførte dataene inkluderer blant annet legens navn, pasient-ID, pasientens navn, pasientens fødselsdato og annen informasjon, viser avsløringene. Foto: CISA
De overførte dataene inkluderer blant annet legens navn, pasient-ID, pasientens navn, pasientens fødselsdato og annen informasjon, viser avsløringene.

Kan ikke utelukke

Gunnar Johansen er avdelingsdirektør i Helse- og KommuneCERT, som jobber med å oppdage og håndtere digitale trusler mot helsesektoren og norske kommuner.

– Vi er kjent med saken og informasjonen som er publisert av amerikanske myndigheter. Det er dialog med sektoren vedrørende bakdøren, opplyser Johansen til Digi.

Det sektorvise responsmiljøet har ingen oversikt over medisinsk utstyr og produsenter som benyttes i norske virksomheter.

– Helse- og KommuneCERT kan ikke utelukke at utstyr fra produsenten er i bruk i Norge, sier Gunnar Johansen.

Direktoratet for medisinske produkter (DMP) har heller ingen oversikt over hva slags utstyr som er i bruk i det norske markedet.

Norske nettsider

Contec er et kinesisk selskap som spesialiserer seg på helseteknologi og tilbyr medisinsk utstyr som pasientmonitorer, diagnostisk utstyr og laboratorieinstrumenter.

CMS8000 er utbredt i både det amerikanske og europeiske helsevesenet, ifølge kunngjøringen fra CISA.

Selv oppgir Contec at de har kunder i mer enn 130 land. De har egne norske nettsider.

Det kinesiske teknologiselskapet er grunnlag i 1996. De er notert på Shenzhen-børsen med en markedsverdi på 5,22 milliarder kinesiske yuen, om lag syv milliarder norske kroner.

Uløst

Etter å ha kontaktet Contec om sårbarhetene, mottok CISA flere oppdateringer som skulle løse problemet, men den skadelige funksjonen var fortsatt aktiv, ifølge Bleeping Computer.

Det finnes foreløpig ingen løsning, og CISA anbefaler at sykehus kobler monitorene vekk fra internett og sjekker for unormale data som ikke samsvarer med pasientens tilstand.

Etter at Bleeping Computer omtalte forholdet, har også Digi kontaktet det kinesiske selskapet og bedt om kommentarer. Saken blir oppdatert hvis eller når de svarer.

Powered by Labrador CMS