{"id":5451,"date":"2015-05-13T15:36:29","date_gmt":"2015-05-13T15:36:29","guid":{"rendered":"http:\/\/kasperskydaily.com\/mexico\/?p=5451"},"modified":"2022-03-27T12:57:52","modified_gmt":"2022-03-27T18:57:52","slug":"graves-vulnerabilidades-de-seguridad-en-las-bombas-de-infusion-de-hospira","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/graves-vulnerabilidades-de-seguridad-en-las-bombas-de-infusion-de-hospira\/5451\/","title":{"rendered":"Graves Vulnerabilidades de Seguridad en Las Bombas de Infusi\u00f3n de Hospira"},"content":{"rendered":"<p>Expertos de seguridad afirman que las bombas de infusi\u00f3n de medicamentos de Hospira est\u00e1n expuestas a una serie de vulnerabilidades que podr\u00edan explotarse remotamente y permitirle a un atacante controlar esos dispositivos a distancia o, incluso, dejarlos completamente inoperables.<\/p>\n<p>Las bombas de infusi\u00f3n son parte de una nueva ola de <a href=\"https:\/\/latam.kaspersky.com\/blog\/sabias-que-la-telecirugia-es-vulnerable-a-ataques-remotos\/5395\/\" target=\"_blank\" rel=\"noopener\">dispositivos m\u00e9dicos inteligentes y conectados<\/a>. Como hemos escrito aqu\u00ed anteriormente respecto a las <a href=\"https:\/\/latam.kaspersky.com\/blog\/hackeando-humanos\/1126\/\" target=\"_blank\" rel=\"noopener\">bombas de insulina<\/a> de alta tecnolog\u00eda, estos dispositivos m\u00e9dicos \u201csmart\u201d cumplen el objetivo de erradicar los posibles errores humanos en la administraci\u00f3n cr\u00f3nica de medicamentos. Por desgracia, muchas de las empresas que desarrollan estos dispositivos, han demostrado en repetidas ocasiones un total desprecio por la ciber-seguridad.<\/p>\n<div class=\"pullquote\">No s\u00f3lo son susceptibles a los ataques, est\u00e1n tan mal programados que podr\u00eda ser convertidos en un ladrillo in\u00fatil con un simple error de tipeo<\/div>\n<p>Las Bombas de infusi\u00f3n Lifecare PCA de Hospira son tan vulnerables que, de hecho, el investigador de seguridad Jeremy Richards manifest\u00f3: \u201cson los dispositivos IP menos seguros que he visto\u201d. Richards dijo que \u201cun atacante remoto podr\u00eda hacer que estos aparatos se vuelvan completamente inoperables\u201d, un proceso que en el universo de la seguridad inform\u00e1tica se conoce como \u201cbricking\u201d (convertir en ladrillo).<\/p>\n<p>\u201cNo s\u00f3lo son susceptibles a los ataques, dice Richards, est\u00e1n tan mal programados que podr\u00edan ser convertidos en un ladrillo in\u00fatil con un simple error de tipeo\u201d.<\/p>\n<p>Al mismo tiempo, el especialista advirti\u00f3 que un atacante \u201ctambi\u00e9n podr\u00eda actualizar el software del dispositivo, ejecutar comandos y manipular la biblioteca de medicamentos\u201d.<\/p>\n<p>Un dato interesante es que dos investigadores descubrieron los bugs en los dispositivos de infusi\u00f3n por separado. El primero de estos investigadores fue Billy Rios, conocido en el \u00e1mbito de la ciberseguridad por haber <a href=\"https:\/\/latam.kaspersky.com\/blog\/hackeando-el-escaner-de-seguridad-de-los-aeropuertos\/2537\/\" target=\"_blank\" rel=\"noopener\">hackeado la seguridad de un aeropuerto<\/a> y los sistemas de <a href=\"https:\/\/latam.kaspersky.com\/blog\/internet-de-las-cosas-peligrosas-parte-ii-conferencia-rsa\/5374\/\" target=\"_blank\" rel=\"noopener\">automatizaci\u00f3n de casas inteligentes<\/a>.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">A security flaw in a widely used IV pump lets hackers raise drug-dosage limits <a href=\"http:\/\/t.co\/8FuMz23ngG\" target=\"_blank\" rel=\"noopener nofollow\">http:\/\/t.co\/8FuMz23ngG<\/a><\/p>\n<p>\u2014 WIRED (@WIRED) <a href=\"https:\/\/twitter.com\/WIRED\/status\/586337339867320320?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">April 10, 2015<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Mientras que el estudio de R\u00edos -que fue presentado ante la ICS-CERT hace m\u00e1s de un a\u00f1o- todav\u00eda no fue publicado, Richards dio a conocer sus investigaciones la semana pasada. Rios felicit\u00f3 a Richards por su art\u00edculo.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\"><a href=\"https:\/\/twitter.com\/dyngnosis?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">@dyngnosis<\/a> submitted to ICS-CERT a year ago, but feel free to publish!<\/p>\n<p>\u2014 Billy Rios (@XSSniper) <a href=\"https:\/\/twitter.com\/XSSniper\/status\/593245276766273536?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">April 29, 2015<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>En t\u00e9rminos m\u00e1s generales (y ciertamente inquietantes) los dispositivos de Hospira almacenan accesos a redes Wi-Fi protegidas (WPA) en texto plano. Con lo cual, si un atacante robara una de estas claves WPA inevitablemente expondr\u00eda cada uno de los otros dispositivos conectados a la misma red. Incluso, aquellas claves podr\u00edan ser tomadas por dispositivos fuera de servicio, en caso de que el hospital fallara en limpiar las claves antes de retirar o de vender equipos. M\u00e1s simple a\u00fan: se trata de dispositivos que poseen un puerto ethernet expuesto, que podr\u00eda permitir ataques locales simples y r\u00e1pidos utilizando herramientas de hacking automatizadas.<\/p>\n<p>Sin embargo, no queda claro si la intenci\u00f3n de Hospira es arreglar las vulnerabilidades. Richards afirma que la compa\u00f1\u00eda tiene una firme intenci\u00f3n de hacerlo, aunque las propias declaraciones de la empresa parecen contradecirlo<\/p>\n<blockquote class=\"twitter-pullquote\"><p>Algunas bombas de #infusi\u00f3n de #Hospira contienen vulnerabilidades de #Seguridad peligrosas y f\u00e1cilmente explotables<\/p><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fkas.pr%2Fv5Y1&amp;text=Algunas+bombas+de+%23infusi%C3%B3n+de+%23Hospira+contienen+vulnerabilidades+de+%23Seguridad+peligrosas+y+f%C3%A1cilmente+explotables\" class=\"btn btn-twhite\" data-lang=\"en\" data-count=\"0\" target=\"_blank\" rel=\"noopener nofollow\">Tweet<\/a><\/blockquote>\n<p>En respuesta a un mail enviado a nuestro colega de Threatpost, <a href=\"https:\/\/threatpost.com\/vulnerability-riddled-drug-pumps-open-to-takeover\/112629\" target=\"_blank\" rel=\"noopener nofollow\">Chris Brook<\/a>, Hospira dijo: \u201cNo hay casos de dispositivos de Hospira que est\u00e9n siendo atacados en entornos asociados a cl\u00ednicas; Hospira ha tomado una postura proactiva para hacer frente a las posibles vulnerabilidades de seguridad cibern\u00e9tica que ello podr\u00eda generar\u201d. La compa\u00f1\u00eda afirma que ya ha hecho comunicados sobre c\u00f3mo hacer frente a estas vulnerabilidades a sus clientes actuales. Sin embargo, no dijo si se ocupar\u00eda del impacto de dichas vulnerabilidades en sus productos existentes. De hecho, prev\u00e9 hacerlo s\u00f3lo en productos a desarrollar en un futuro.<\/p>\n<p>\u201cTambi\u00e9n vale la pena se\u00f1alar que la explotaci\u00f3n de vulnerabilidades requiere penetrar varias capas de la red seguridad, impulsadas por el sistema de informaci\u00f3n del hospital, que incluye firewalls seguros\u201d, dijo la compa\u00f1\u00eda a trav\u00e9s de un comunicado. \u201cEstas medidas sirven como la primera y m\u00e1s fuerte l\u00ednea de defensa para contrarrestar la manipulaci\u00f3n. Las bombas y el software proporcionar\u00edan una capa adicional de seguridad.\u201d<\/p>\n<p>Mientras tanto, te dejamos lo siguiente:<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">Don't buy a Hospira PCA drug  pump to do security stuff.  Busybx no passwd shell on 23, no-auth CGIs, also never hook it up to a human being<\/p>\n<p>\u2014 dyngnosis (@dyngnosis) <a href=\"https:\/\/twitter.com\/dyngnosis\/status\/592671049487142913?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">April 27, 2015<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p style=\"text-align: right\">Traducido por: Guillermo Vidal Quinteiro y Maximiliano De Benedetto<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Expertos de seguridad afirman que las bombas de infusi\u00f3n de medicamentos de Hospira est\u00e1n expuestas a una serie de vulnerabilidades que podr\u00edan explotarse remotamente y permitirle a un atacante controlar<\/p>\n","protected":false},"author":42,"featured_media":5468,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[6,2737],"tags":[1910,1908,1559,1907,1909,1906,1282,38,647],"class_list":{"0":"post-5451","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-news","8":"category-privacy","9":"tag-billy-rios","10":"tag-bombas-de-infusion","11":"tag-dispositivos-inteligentes","12":"tag-dispositivos-medicos","13":"tag-fallas-de-seguridad","14":"tag-hospira","15":"tag-investigacion","16":"tag-seguridad","17":"tag-vulnerabilidades"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/graves-vulnerabilidades-de-seguridad-en-las-bombas-de-infusion-de-hospira\/5451\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/billy-rios\/","name":"billy rios"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/5451","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/42"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=5451"}],"version-history":[{"count":3,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/5451\/revisions"}],"predecessor-version":[{"id":24447,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/5451\/revisions\/24447"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/5468"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=5451"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=5451"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=5451"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}