Connect with us

Hi, what are you looking for?

Tecnología

Código malicioso, potencialmente mortal, en marcapasos cardiacos: una espantosa posibilidad

Los marcapasos de la empresa Medtronic -se sabe- no tienen ningún esquema de encripción para asegurarse que las actualizaciones de su firmware sean verificadas y esto podría, potencialmente, hacer que los hackers instalaran remotamente software malicioso que pudiese amenazar la vida de los pacientes, indicaron investigadores de la seguridad informática.

En la conferencia “Black Hat”, de seguridad informática, que se lleva a cabo en Las Vegas, Nevada, los investigadores Billy Ríos y Jonathan Butts, dijeron que ya habían advertido a Medtronic sobre ciertas vulnerabilidades en el 2017. De hecho, para probar sus asertos, demostraron ahora un hackeo que compromete el programador CareLink 2009, un dispositivo que usan los doctores para controlar los marcapasos que implantan en sus pacientes.

Cómo hemos pasado de las “fake news” a la manipulación

El problema es que el programador no manda conexiones cifradas por HTTPs y además, el firmware no está firmado digitalmente, los investigadores fueron capaces de ejecutar un programa malicioso en el firmware que sería muy difícil detectar por los médicos. A partir de esto, los investigadores dijeron que el marcapasos comprometido podría enviar señales equivocadas al corazón, lo que podría poner en riesgo la vida de los pacientes.

“La respuesta del fabricante es muy pobre”, dijo Ríos. “No estamos hablando de un videojuego en línea donde se pueden modificar las puntuaciones más altas de forma ilegal”. En un correo por parte de Medtronic, el representante indicó que existen controles para mitigar el problema planteado, Ríos y Butts no están de acuerdo y dicen que su hackeo se mantiene viable.

Un hackeo en particular explota las vulnerabilidades de los sistemas servidores de software que Medtronic usa en su red interna. Examinando la manera en el que el programador se comunica con sus dispositivos, Ríos y Butts fueron capaces de entender cómo un hacker podría unirse a una red privada virtual y modificar maliciosamente el proceso de actualización. Debido a que el hackeo compromete los servidores usados en la producción y que son propiedad de Medtronic, los investigadores jamás intentaron meterse a estos sistemas por los consecuentes problemas legales. El jueves pasado en su demostración, comprometieron un programador que compraron en eBay por lo que no hubo ningún paciente real que estuviese en riesgo.

Ríos, quien trabaja en la firma de seguridad WhiteScope, y Butts, de QED Secure Solutions, demostraron un hackeo separado ese mismo jueves, contra una bomba de insulina de Medtronic. Usando un hackeo de RF (radio frecuencia) de 200 dólares, mandaron instrucciones a la bomba para mandar dosis de insulina a placer cuando ellos quisieran.

Medtronic indicó que el hackeo a su bomba de insulina trabaja solamente en las bombas antiguas y solamente cuando se cambia la configuración inicial a la posibilidad de poder tener funciones remotas. El representante dijo que el hackeo contra los marcapasos ya ha sido tomado en cuenta y Medtronic ha trabajado en el siguiente comunicado:

“El año pasado la firma de seguridad WhiteScope notificó a Medtronic las vulnerabilidades potenciales del programador CareLink 2090, así como de su red que contiene el software para enviar las actualizaciones de software. Hemos medido el potencial de las vulnerabilidades y tuvimos ya un consejo de ICS-CERT a partir de febrero, en donde fue revisado el cambio para protegernos del problema, aprobado por la FDA, ICS-CERT y WhiteScope, inclusive.

En el boletín de seguridad de Medtronic, comunicamos que nuestros controles de seguridad mitigan la dificultad. Desde entonces, hemos hecho actualizaciones técnicas en donde estos servicios hospedados tiene controles de seguridad más fuertes.

Medtronic recomienda a sus clientes que sigan las guías de seguridad del manual de referencia del programador Medtronic 2090 CareLink. Esta guía incluye el mantenimiento físico de los controles del sistema y teniendo un entorno físico seguro, se previene el acceso al programador (de forma ilegal). Además, el programador 2090 debería conectarse a una red segura de cómputo. Si esto no es posible, el programador debería desconectarse de la red, sin que haya impacto en este sistema por ello, y las actualizaciones tendrían entonces que hacerse directamente con un representante de Medtronic.

Medtronic está comprometido con la transparencia y la colaboración de sus socios de negocios y de la comunidad regulatoria. Soportamos la guía que nos dé la FDA en este sentido”.

Ríos y Butts sin embargo, continúan criticando a Medtronic por la cantidad de tiempo que ha pasado desde que les avisaron de las vulnerabilidades y concluyen: “En este momento, como investigadores de seguridad, creemos que los beneficios de estos implantes médicos sobrepasan sus riesgos. Sin embargo, cuando los fabricantes actúan como Medtronic, es difícil confiar en ellos”.

La entrada Código malicioso, potencialmente mortal, en marcapasos cardiacos: una espantosa posibilidad se publicó primero en unocero.

Click to comment

Comenta

Últimas noticias

Fila de personas esperando durante promoción Buen Fin en Mazatlán, con cartel visible en la pared.

Sinaloa

Mazatlán amaneció carnavalero; desde las 4:00 la gente hace fila para el Carnaval Internacional de Mazatlán 2026🎉. Artistas confirmados generan expectativa🎶 #Mazatlán

Foto de Eduardo Manzano, legendario actor mexicano, homenajeado por su trabajo en 'Los Polivoces' y 'Una Familia de Diez'. Foto de Eduardo Manzano, legendario actor mexicano, homenajeado por su trabajo en 'Los Polivoces' y 'Una Familia de Diez'.

Nacionales

Fallece Eduardo Manzano: colegas lamentan la pérdida y celebran su legado en televisión y teatro 🎭🕊️ tras confirmarlo Lalo hoy #EduardoManzano #Espectáculos

Agente de Investigación Criminal con chaleco en operativo antidrogas en Culiacán, Sinaloa, con objetos de trabajo y evidencias presentes en la escena. Agente de Investigación Criminal con chaleco en operativo antidrogas en Culiacán, Sinaloa, con objetos de trabajo y evidencias presentes en la escena.

Sinaloa

FGR y SSPC catean inmueble en Culiacán; aseguran dosis de fentanilo 💊🚓 y otros narcóticos, sin detenidos identificados, informa gabinete federal. #Culiacán

Vehículo militar y camioneta estacionados en la colonia Canaco; intervención militar por explosivos en Culiacán. Vehículo militar y camioneta estacionados en la colonia Canaco; intervención militar por explosivos en Culiacán.

Sinaloa

Escuadrón antibombas acudió a Colonia Canaco, Culiacán para asegurar artefactos explosivos; militares revisan área y retiran evidencias 🧨 🚨 🪖 #Culiacán #Seguridad

Donald Trump recibe el Premio de la Paz de la FIFA 2026 de manos de Gianni Infantino durante una ceremonia en Washington D.C. Donald Trump recibe el Premio de la Paz de la FIFA 2026 de manos de Gianni Infantino durante una ceremonia en Washington D.C.

Internacionales

Donald Trump recibió hoy el primer premio de la paz de la FIFA por su mediación en conflictos internacionales 🌍 🏆 #Paz

Mapa de parte de México mostrando el Golfo de California y ciudades importantes como Guadalajara y Ciudad de México. Incluye un marcador indicando el epicentro del sismo de Cihuatlán del 5 de diciembre de 2025. Mapa de parte de México mostrando el Golfo de California y ciudades importantes como Guadalajara y Ciudad de México. Incluye un marcador indicando el epicentro del sismo de Cihuatlán del 5 de diciembre de 2025.

Nacionales

Esta mañana se registró un sismo magnitud 4.1 al suroeste de Cihuatlán, Jalisco; sin daños reportados, autoridades llaman a informarse 📡⚠️ #sismo

Suscríbete y recibe noticias

Tendencia

Sinaloa

Familiares reportaron la desaparición de Thakar Quintero en la colonia Burócrata, Culiacán desde 27 de noviembre; piden datos 🔍 🏠 #Culiacán #Desaparecido

Nacionales

Autoridades👮 de Nuevo León inician proceso contra mujer por violencia infantil tras video que muestra agresión; niña👧 en DIF Capullos. #NuevoLeón #violenciaInfantil

Internacionales

Estados Unidos revocó la visa a alex tonatiuh márquez, director de investigación aduanera; caso impulsa investigaciones y revisión institucional 🇺🇸 🛂 #corrupción

Nacionales

Baltazar Valdez anuncia bloquear el Zócalo sábado 6 de diciembre; campesinos exigen reforma a la ley de aguas. 🚜 ✊ #campesinos #protesta

Culiacán

En Fracc. Canaco, Culiacán, balean e incendian una vivienda; hallan artefactos explosivos, bomberos controlan fuego 🔥 💣 🚓 sin detenidos #Culiacán #explosivos

Sinaloa

Reportan ataque en Culiacán: desconocidos incendiaron y balearon una vivienda y dos vehículos de lujo en Portalegre 🔥🚗🏠 Autoridades investigan #Culiacán #seguridad

¿Sinmemeshoy?

Un mapache ladrón causó destrozos en licorería local de Ashland, Virginia; rompió botellas, quedó desmayado en baño y fue rescatado 🦝🥃 #mapache #Virginia

Internacionales

Nicolás Maduro confirmó conversación telefónica cordial con Donald Trump hace diez días; busca diálogo respetuoso entre ambos países. 🇻🇪 🤝 #Venezuela #Diálogo

Desarrollado por
FIIXCOM