Publicité en cours de chargement...
Malaise vagal chez un fabricant de stimulateurs cardiaques
Jeudi 21 mars, l’ICS CERT aux États-Unis, en charge de publier des avis et alertes sur les équipements industriels, objets connectés et dispositifs médicaux, a lancé une alerte concernant l’intégralité des modèles parmi 19 gammes de défibrillateurs automatiques implantables du constructeur Medtronic [1].
Deux vulnérabilités ont été découvertes dans le protocole de communication radio fréquence, permettant aux stimulateurs de communiquer avec leur programmateur ou encore leur station de supervision. Les deux vulnérabilités, peuvent être exploitées avec un émetteur / récepteur radio fréquences comme le HackRF [2] par exemple et un logiciel de SDR tel que GNU Radio Companion par exemple [3]. Autant dire qu’il n’y a pas besoin du budget de la NSA pour mettre en œuvre ce type d’attaque.
La première vulnérabilité, la CVE-2019-6540, pour laquelle une note CVSS 3.0 de 6,5 / 10 a été attribuée, permet à un attaquant de lire les données échangées entre le DM et sa station de supervision ou son programmateur. Les données de santé du patient porteur sont diffusées sans aucun chiffrement et peuvent donc être interceptées par n’importe qui se trouvant à proximité et disposant d’un récepteur RF que l’on trouve pour une poignée d’Euros sur de nombreux sites marchands.
La seconde vulnérabilité, la CVE-2019-6538 a quant à elle obtenu un score CVSS 3.0 de 9,3 / 10. C’est là que l’on voit bien la limite du mécanisme d’évaluation CVSS en ce qui concerne les dispositifs médicaux, car l’exploitation de cette vulnérabilité peut permettre à un attaquant d’envoyer une décharge létale au porteur du défibrillateur. Il est possible, lorsque la communication radio fréquences est activée sur le dispositif, de lire, mais aussi et surtout d’écrire des valeurs en mémoire sur les dispositifs affectés.
Il est à noter que cette attaque, sans amplificateur ne peut être réalisée que sur une courte distance (moins de dix mètres). Il est important de noter également que la fonction communicante du stimulateur n’est pas active en permanence. Elle peut être activée manuellement en agitant une baguette magnétique à proximité du dispositif ou planifiée pour s’activer sur certains créneaux horaires bien précis.
Même si ces vulnérabilités ne permettront pas à des terroristes de se balader dans la rue et de tuer toutes les personnes porteuses des stimulateurs cardiaques affectés, cela ne veut pas dire qu’une attaque ciblée visant à assassiner une personne ne peut pas être menée.
Sinon la « security by design » dans les dispositifs médicaux, c’est pour quand ?
[1] https://ics-cert.us-cert.gov/advisories/ICSMA-19-080-01
Avez-vous apprécié ce contenu ?
A lire également.

Cybersécurité, simuler pour protéger : la force des formations immersives
19 mai 2025 - 23:41,
Tribune
-Dans un secteur aussi sensible que celui de la santé, la cybersécurité et la cyber résilience sont prioritaires. Les séquences immersives intégrées dans les formations à la cybersécurité jouent un rôle essentiel pour préparer les professionnels à faire face aux menaces. Ces approches pédagogiques re...

Ségur du numérique : lancement du financement de l’équipement en ville
19 mai 2025 - 23:32,
Actualité
- Damien Dubois, DSIHAprès la publication mi-mai d’un arrêté au Journal officiel, la vague 2 du Ségur du numérique démarre pour l’équipement des médecins de ville, en particulier pour la fonction « Logiciel de gestion de cabinet ».

Lier les rétrocessions au Dossier Pharmaceutique : que du bonus !
19 mai 2025 - 20:18,
Communiqué
- Computer EngineeringEn développant un lien direct entre son logiciel Rétro et le Dossier Pharmaceutique du patient, l’éditeur Computer Engineering améliore la sécurisation de la dispensation des médicaments rétrocédés. Et les équipes hospitalières gagnent du temps…
![Illustration [SANTEXPO 2025] Dès demain à SantExpo : Vivez l’innovation e-santé avec Dedalus !](/_next/image?url=https%3A%2F%2Fdsih.fr%2Fupld%2Farticles%2F2025%2F05%2Fcapture-d_ecran-2025-05-19-a-154014.png&w=3840&q=75)
[SANTEXPO 2025] Dès demain à SantExpo : Vivez l’innovation e-santé avec Dedalus !
19 mai 2025 - 15:39,
Communiqué
- DedalusTémoignages exclusifs, conférences et rencontres sur le stand F47 – Hall 1 Découvrez comment nos solutions transforment concrètement le quotidien des soignants, des établissements et des patients à l’ère du numérique. Rendez-vous du 20 au 22 mai à Paris Expo Porte de Versailles, Stand F47 - Hall 1...