パスワードを忘れた? アカウント作成
12741361 story
医療

Windows XP等で動いている医薬品の自動分配システムに大量の脆弱性 32

ストーリー by hylom
組み込み機器の悲劇 部門より
あるAnonymous Coward 曰く、

米国土安全保障省によると、CareFusion社製の医薬品分配システム「Pyxis SupplyStation」に1418個の脆弱性があることが分かった。このシステムは薬物を提供・管理する機械。処方箋を元にデータ入力すると必要な薬が出てくるシステムで、米国だけでなく海外にも輸出されているという(Help Net Security国土安全保障省ComputerWorldSlashdot)。

脆弱性を抱えているのは、Windows Server 2003およびWindows XP上で動いているバージョン8.0~9.3までの各モデル。Windows 7系OSで動作するモデルでは問題ないという。見つかった脆弱性のうち715はクリティカルまたは重要度の高いもの。スキルの低い攻撃者でも簡単にリモート攻撃できるとしている。

米国では医療危機を狙ったハッキングが増えてきているそうで、先日にもMedStar Healthという病院でコンピュータがウィルス被害に遭い、患者のデータベースやメールシステムがダウンするというトラブルが発生しているそうだ(ギズモード・ジャパン)。

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • 個人ユーザのPCじゃなくって、わざわざこれを狙うことで攻撃者に何のメリットがあるのかしら。

    要人が通っている病院で、患者に合わない薬を出すとか・・。
    いろいろ効率が悪くないですか。
    • 著名人の死期に関わる情報は投機の材料に使われます。
      ジョブスじゃないですが「どこどこの有名会社の誰々は死が近いようだ」となると、それだけで株価が動くこともあるでしょう。
      また著名人が薬物依存やアルコール依存の治療を受けていることなどが解ったら、それもスキャンダルになります。

      著名人でなくても、「〇〇病のあなたは臨床試験の対象に選ばれました」という情報がほぼ正確に届いたら、普通は疑わないでしょう。
      アメリカでは保険に入っていない人間の医療費が高いという問題がありますが(オバマケアについては現在どうなってる役解ってません)、そんなところで「安価で臨床試験に参加できます」となれば藁にもすがりたくなり、振り込め詐欺の材料として使えます。

      要するに「医師の患者情報守秘義務」を破壊してしまうものですね。

      親コメント
    • by Anonymous Coward

      穴があれば地球の誰かがつついてくるのは時間の問題です。
      メリットの有無など考えても無意味と思います。

      • by Anonymous Coward

        そういうトラフィックが占める割合って将来的にどこまで上がるんだろうね…

    • by Anonymous Coward

      システムをコントロール下において、身代金を要求するとか…?
      現実問題として、攻撃することにたいした利益がないシステムだから、あえて放置されていた部分はあるんでしょうね。

    • by Anonymous Coward

      タレコミにあるギズモード・ジャパンの記事には、脅されてお金を払ってしまった病院の例がありますね。捕まりそうな気もするけど。

      あとは単なる愉快犯とか。

      ただ、単なる愉快犯なら(愉快犯じゃなくても)やめてほしいですけどね。下手をすれば無差別大量殺人ですよ。
      あっ、そうか。それが目的かも。

      • by Anonymous Coward

        ハッカーが他者を脅して金をゆする場合、ビットコイン払いを指定することが多いです。
        実のところビットコイン自体の匿名性は低いですが、
        犯人がTor経由で受け取り、ミクシング・サービス(共有ウォレット)にかけて、別のオンライン通貨に変換して…などの対策をしていれば、捕まえるのは困難だと思います。

  • by Anonymous Coward on 2016年04月05日 10時04分 (#2992156)

    これ見てもまだそんなこと言えるの?ww

  • by Anonymous Coward on 2016年04月05日 11時32分 (#2992204)

    こないだWin10PCを納品したら、「XPモード使えないの?」と真顔で聞かれた。
    もちろん、高価くてニッチなソフトが7(じゃなくてVistaか)以降への対応をサボってたり、開発元が店じまいしてたり、バージョンアップのメリットがエンドユーザーに見えなかったりするから。
    正直のところ仮想環境は管理が面倒なのでふつーのユーザーには薦めたくないのだけど。

    • by Anonymous Coward

      Vista出てからもうすぐ10年やぞ
      需要があるなら別の会社や新製品として出てるやろ

    • by Anonymous Coward

      しかも、独自のハードウェアを制御するのがそのソフトの役割だったりすると面倒。

      そのハードウェアが何千万円もする20年ものだったりとか。

      • by Anonymous Coward

        制御用のボードが新しいOSに対応していないと悲劇です。

        ボードがCバスだったりするともっと悲劇ですw

        #GPIBやDIOのPCIとかのボードってあるんですね

        • by Anonymous Coward on 2016年04月06日 10時22分 (#2992791)

          大丈夫。
          専用バスを高速PLCに繋いでエミュレーションするから。
          それでダメならFPGAで専用基盤を作ります。
          仕様が判らないと調査だけで相当の時間と金を頂きますし、結果として無理な時もありますが。

          って、その程度のことを頼んで来るところって、困らないと何もやらないて事確定なんで、
          実際は手間の割りに利益にならんし、何かあると無茶振りするから付き合いたくないけどさ。

          #GPIBはUSBのボードがあった筈。DIOはコンテック辺りでも困らないだろ。

          親コメント
  • by Anonymous Coward on 2016年04月05日 15時14分 (#2992361)

    30年~40年のスパンで、セキュリティパッチだけ黙々とリリースしてくれるOSは無いものかね。
    もちろん有償で構わないので。

    OSが対応しないから/ハードウェアが対応しないから…
    でシステムごと再構築するのも金のムダだと思う。

    サーバーはありそうだけど、クライアントだと難しいか。

typodupeerror

目玉の数さえ十分あれば、どんなバグも深刻ではない -- Eric Raymond

読み込み中...