Sicherheitslücken in Krankenhäusern: Patienten in Gefahr

Durch Sicherheitslücken können Hacker Geräte abschalten, Informationen vertauschen und OPs stören. Security-Experte Jean Pereira hat schwerwiegende Lücken gefunden.

Artikel von Marc Stöckel veröffentlicht am
Hacker können aus der Ferne den Abbruch einer laufenden Operation einleiten.
Hacker können aus der Ferne den Abbruch einer laufenden Operation einleiten. (Bild: CHRISTOPHE ARCHAMBAULT/AFP via Getty Images)

Kritische Sicherheitslücken in Krankenhäusern können lebensbedrohlich sein. Schwachstellen müssen deswegen nicht nur gepatcht werden, sondern die Patches müssen auch schnell an den richtigen Stellen ankommen. Allerdings ist ein gewissenhafter Umgang mit Sicherheitslücken längst nicht bei allen Ausrüstern medizinischer Einrichtungen Standard, wie der Sicherheitsforscher Jean Pereira von der Cytres GmbH zuletzt festgestellt hat.

In den vergangenen Monaten erlebten mehrere deutsche Krankenhäuser Cyberangriffe – für Pereira keine Überraschung: "Ich bin im Moment in der Lage, jede deutsche Stadtverwaltung und jedes deutsche Krankenhaus zu hacken, weil einfach alle Systeme gerade ungefähr auf dem gleichen Sicherheitsniveau sind", erklärte er in einem Video.

Pereira machte im Sommer 2023 in einem Krankenhaus in NRW bei einer Sicherheitsanalyse 22 Sicherheitslücken ausfindig, verteilt auf mehrere Geräte verschiedener Hersteller. Teilweise handelte es sich um medizinische, teilweise um nicht-medizinische Geräte, die jedoch in medizinischen Infrastrukturen weit verbreitet sind – darunter Alarmsysteme für Patienten-EKGs, Belüftungssysteme für OP-Säle und Etikettendrucker. Neben der untersuchten Klinik in NRW kämen die anfälligen Geräte in Tausenden weiteren Krankenhäusern und medizinischen Infrastrukturen zum Einsatz, warnt Pereira.

Fernzugriff auf Netzwerkinfrastruktur der Krankenhäuser

Um die Schwachstellen auszunutzen und die Systeme der Krankenhäuser zu infiltrieren, muss ein Angreifer nicht einmal vor Ort sein. Er kann sich aus der Ferne einen Zugriff verschaffen – und das selbst dann, wenn die Geräte selbst nicht vom Internet aus erreichbar sind.

Möglich ist das etwa durch einen sogenannten Cors Bypass, wie Pereira ihn in einem Bericht auf der Cytres-Webseite dokumentiert hat. In einem Video demonstriert der Forscher den Angriff.

Angreifer müssen lediglich einen Mitarbeiter im Krankenhaus dazu bringen, einen bösartigen Link anzuklicken. Daraufhin analysiert ein in die aufgerufene Webseite eingebettetes Skript im Hintergrund die Netzwerkinfrastruktur und sucht nach anfälligen Systemen, um diese automatisch zu infiltrieren.

Das kann zum Beispiel bestimmte Etikettendrucker des Herstellers Zebra treffen, die in medizinischen Infrastrukturen weit verbreitet sind. In diesen Geräten konnte Pereira entsprechende Sicherheitslücken ausfindig machen.

Angriffe auf laufende Operationen

Ist die Kontrollübernahme über einen dieser Etikettendrucker geglückt, können Hacker von dort aus weitere Angriffstechniken einsetzen, um ihre Zugriffe innerhalb des Netzwerks auszuweiten. Die nächsten Ziele könnten dann beispielsweise Belüftungssysteme der Berghof GmbH sein.

Pereira hat darin Schwachstellen entdeckt, die es Angreifern ermöglichen, die Luftzufuhr in sterilen Operationssälen zu unterbrechen. "Ein solcher Angriff führt zum sofortigen Abbruch der Operation, was fatale Folgen für den Patienten haben kann", warnt der Forscher.

Weitere mögliche Ziele sind Laborsysteme der Dedalus Labor GmbH. Eine von Pereira aufgedeckte Sicherheitslücke in deren Software ermöglicht es Angreifern, Blutgruppen oder Allergieinformationen auszutauschen – mit der Folge, dass Patienten die falsche Behandlung bekommen.

Darüber hinaus hat der Forscher eine kritische Sicherheitslücke in für die Überwachung von Patienten-EKGs eingesetzten Alarmsystemen der Tetronik GmbH entdeckt. Sie erlaubt es böswilligen Akteuren, die Kontrolle über diese Systeme zu übernehmen und sie vollständig abzuschalten.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
Einige Hersteller reagierten zunächst gar nicht 
  1. 1
  2. 2
  3. 3
  4. 4
  5.  


eastcoast_pete 19. Feb 2024

Es geht ja nicht nur um das Abschalten eines Beatmungsgeräts oder ähnliches; wenn ein...

eastcoast_pete 19. Feb 2024

Und damit meine ich nicht (nur) die Krankenhäuser und ihre Betreiber, sondern vor allem...

catiw97867... 19. Feb 2024

Das ist nicht gerade beruhigend, aber trotzdem danke für die Klarstellung. Ab wann soll...

Cryptkeeper 19. Feb 2024

Steht mehr oder weniger im Artikel: Die Geräte selbst sind eben nicht direkt aus dem...



Aktuell auf der Startseite von Golem.de
Xiaomi SU7 angeschaut
Die Technik eines Porsche Taycan zum Preis eines VW ID.3

Das erste E-Auto von Xiaomi sorgt in China für Aufsehen. Das liegt auch am Preis des SU7, die voll ausgestattete Version kostet umgerechnet 39.000 Euro. Golem.de hat Platz genommen.
Ein Bericht von Dirk Kunde

Xiaomi SU7 angeschaut: Die Technik eines Porsche Taycan zum Preis eines VW ID.3
Artikel
  1. Kerbal Space Program 2: Weltraum-Fans wegen Studioschließungen empört über Take Two
    Kerbal Space Program 2
    Weltraum-Fans wegen Studioschließungen empört über Take Two

    Das Studio hinter der gleichzeitig lustigen und ernsthaften Weltraumsimulation Kerbal Space Program 2 wird geschlossen. Fans sind sauer!

  2. Radiant auf Indiegogo: Portabler Monitor nutzt Sonnenlicht als Beleuchtung
    Radiant auf Indiegogo
    Portabler Monitor nutzt Sonnenlicht als Beleuchtung

    Der Radiant ist ein kleiner Monitor, der teilweise durch die Umgebung beleuchtet wird. Dafür sorgt ein transreflektives Display.

  3. Bluetooth-Lautsprecher von JBL jetzt 40 Prozent günstiger
     
    Bluetooth-Lautsprecher von JBL jetzt 40 Prozent günstiger

    Ein mobiler Bluetooth-Lautsprecher füllt jeden Ort mit Musik. Amazon hat jetzt ein wasserdichtes Modell von JBL mit Powerbank im Angebot.
    Ausgewählte Angebote des E-Commerce-Teams

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • LG OLED TV (2023) -55% • Samsung 990 Evo 2TB 138,60€ • Motorola Smartphones -42% • Crucial P3 4 TB Acronis 189,99€ • AMD Ryzen 7 5800X 159€ • Fractal Design Terra Jade 154,39€ • Speicher von Samsung bis -48% • 2023er TVs bis -63% • Amazon Gaming Week [Werbung]
    •  /