کشف در پشتی در مانیتور وضعیت بیماران در بیمارستانهای آمریکا
به گزارش کارگروه امنیت خبرگزاری سایبربان، این دستگاهها توسط شرکت چینی کانتک (Contec) به فروش میرسند.
آژانس امنیت سایبری و زیرساختهای آمریکا (CISA) و سازمان غذا و دارو (FDA) روز پنجشنبه در بیانیهای اعلام کردند که یک ویژگی پنهان در میانافزار (Firmware) دستگاههای کانتک مدل CMS8000 کشف شده است.
این دستگاهها برای نمایش اطلاعاتی مانند علائم حیاتی، دمای بدن، ضربان قلب و فشار خون استفاده میشوند.
شرکت کانتک مدیکال (Contec Medical) که در استان هبی واقع در چین مستقر است، این مانیتورها را تولید میکند.
به گفته آژانس امنیت سایبری و زیرساختهای آمریکا، این دستگاههای تحت تأثیر در ایالات متحده و اتحادیه اروپا در مراکز درمانی مورد استفاده قرار گرفتهاند.
طبق اعلام آژانس امنیت سایبری و زیرساختهای آمریکا، این در پشتی میتواند به اجرای از راه دور کدهای مخرب و تغییر تنظیمات دستگاه منجر شود.
این موضوع خطرات جدی برای ایمنی بیماران ایجاد میکند، زیرا تغییر عملکرد دستگاه میتواند باعث واکنشهای نادرست نسبت به علائم حیاتی بیمار شود.
آژانس امنیت سایبری و زیرساختهای آمریکا همچنین اشاره کرد که مانیتورهای CMS8000 ممکن است با نامهای دیگر توسط توزیعکنندگان مجدداً برچسبگذاری و فروخته شوند.
برای مثال، دستگاههای اپسیمد (Epsimed) مدل MN-120 نیز همان مدل CMS8000 هستند که با نام دیگری عرضه شدهاند.
سازمان غذا و دارو در بیانیهای هشدار داد که این مانیتورها ممکن است توسط افراد غیرمجاز از راه دور کنترل شوند یا عملکرد درستی نداشته باشند.
آژانس امنیت سایبری و زیرساختهای آمریکا این آسیبپذیریها را با شناسههای CVE-2024-12248، CVE-2025-0626 و CVE-2025-0683 ثبت کرده است.
با این حال، هیچ گزارشی از حمله سایبری، آسیب یا مرگ ناشی از این آسیبپذیریها تاکنون ثبت نشده است؛ اما سازمان غذا و دارو هشدار داده است که این نقصها میتوانند به هکرها اجازه دهند کنترل امنیتی دستگاه را دور بزنند و آن را دستکاری کنند.
شرکت کانتک تاکنون به این موضوع واکنشی نشان نداده و همچنین، هیچ بهروزرسانی نرمافزاری برای رفع این آسیبپذیریها ارائه نشده است.
سازمان غذا و دارو و آژانس امنیت سایبری و زیرساختهای آمریکا اعلام کردند که همچنان در تلاشند تا با شرکت کانتک برای اصلاح این نقصهای امنیتی همکاری کنند.
سازمان غذا و دارو اعلام کرده است که نرمافزار این مانیتورها دارای در پشتی است، که به این معنی است که این دستگاه یا شبکهای که به آن متصل شده، ممکن است در معرض خطر هک قرار گرفته باشد.
زمانی که این مانیتور به اینترنت متصل شود، شروع به جمعآوری اطلاعات بیمار، از جمله اطلاعات شناسایی شخصی (PII) و اطلاعات سلامت محافظتشده (PHI) میکند و این دادهها را به خارج از محیط درمانی منتقل میکند.
آژانس امنیت سایبری و زیرساخت تأیید کرده است که آدرس آی پی (IP) متصل به این در پشتی، متعلق به هیچ شرکت تولیدکننده تجهیزات پزشکی یا مرکز درمانی نیست، بلکه به یک دانشگاه ثالث ارتباط دارد.
با این حال، آژانس امنیت سایبری و زیرساختهای آمریکا و سازمان غذا و دارو از اعلام نام یا محل این دانشگاه خودداری کردهاند.
سازمان غذا و دارو و آژانس امنیت سایبری و زیرساخت آمریکا توصیه کردهاند که بیماران و کادر درمانی از بیمارستانها سؤال کنند که آیا مانیتورهای آنها دارای قابلیت کنترل از راه دور هستند یا خیر.
اگر مشخص شود که دستگاه از راه دور قابل کنترل است، سازمان غذا و دارو اکیداً توصیه کرده که دستگاه از برق کشیده شده و استفاده از آن متوقف شود.
همچنین بیماران باید از بیمارستان درخواست کنند که مانیتور جایگزین ارائه دهد.
همچنین، کادر درمانی باید فقط از قابلیتهای نظارت محلی (Local Monitoring) استفاده کنند.
این موضوع شامل جدا کردن کابل اترنت (Ethernet) دستگاه و غیرفعال کردن قابلیتهای بیسیم آن میشود.
سازمان غذا و دارو تأکید کرده است که این مانیتورها تنها برای عملکرد سیمی (اتصال از طریق اترنت) تأیید شدهاند.
با این حال، این سازمان اطلاع دارد که برخی از این دستگاهها با قابلیتهای بیسیم (وایفای) یا شبکههای سلولی بدون مجوز سازمان غذا و دارو عرضه شدهاند.
طبق گزارش مفصلتری از آژانس امنیت سایبری و زیرساختهای آمریکا، این آسیبپذیریها توسط یک پژوهشگر امنیتی خارجی از طریق فرآیند افشای هماهنگ آسیبپذیری (Coordinated Vulnerability Disclosure Process) به این آژانس گزارش شده است.
آژانس امنیت سایبری و زیرساختهای آمریکا پس از بررسی این گزارش، تأیید کرد که در هر سه نسخه میانافزار این مانیتورها، یک در پشتی معکوس (Reverse Backdoor) وجود دارد.
در حالی که برخی شرکتها برای بهروزرسانی دستگاههای خود از این نوع قابلیتها استفاده میکنند، اما آژانس اعلام کرد که در مورد این مانیتورها، احتمالاً چنین هدفی وجود ندارد.
آژانس امنیت سایبری و زیرساختهای آمریکا اشاره کرده است که این ویژگی، رفتارهایی غیرعادی دارد که با قابلیتهای استاندارد بهروزرسانی سازگار نیست.
وقتی این ویژگی فعال شود، فایلهای موجود در دستگاه بدون اجازه کاربر بازنویسی میشوند.
این امر مانع از آن میشود که بیمارستانها بتوانند از تغییرات نرمافزاری دستگاه مطلع شوند.
آژانس امنیت سایبری و زیرساختهای آمریکا هشدار داده است که چنین اقداماتی، همراه با فقدان اطلاعات ثبتشده درباره عملکرد دستگاه، برخلاف اصول متداول امنیت سایبری است و باعث تهدید ایمنی تجهیزات پزشکی میشود.