NWSPIBanner
TamThu

powered by FreeFind
Liên lạc với chúng tôi (bấm vào icon)
Skype
Skype Me™!
E-Mail
E-mail
Nhắn tin:
0903 739 920
Pro MRI
Chi tiết bên dưới trong khung này
Ad1

Ad2

Ad3

Ad4

Ad5

Ad6

Ad7

Ad8

English Home Page






20 years
Bấm vào h́nh để đến trang kỷ niệm 20 năm.

Tủ sách tư liệu khoa học

Hacking các máy St Jude
Phần II.
FDA xác nhận máy St Jude có thể bị hack!

Ts. Trần Thống

Các bạn muốn đọc về hồi 1-4 của chuyện dài (saga) này, hăy xem bài về hacking I.

Hồi 5: Cơ quan FDA xác nhận là các máy St Jude có thể bị hack

Ngày 9/01/2017 cơ quan FDA có thông báo là các máy điều trị nhịp tim của St Jude có thể bị hack. Máy Merlin@Home của St Jude có thể bị hack, và có thể ra lệnh làm các máy cấy vào cơ thể hết pin sớm hay phát sốc không cần thiết. Cty St Jude đă cập nhật phiên bản phần mềm các Merlin@Home để tránh hacking và sẽ tự động cập nhật các máy Merlin@Home đang hoạt động. Tin này được loan ra chỉ 5 ngày sau khi công ty Abbott đă mua Cty St Jude!

Cty Muddy Waters (MW), công ty đă khui ra chuyện hacking này vào tháng 8, 2016, có ư kiến là dù cho cập nhật phần mềm này có hiệu quả, cũng chỉ giải quyết 1 trong 3 trường hợp hacking (hacking vào Merlin@Home, giả mạo máy chương tŕnh, tấn công qua sóng radio để làm máy rối loạn và lập lại) đă được nêu lên trước đây. Do đó nguy cơ hacking vẫn chưa biến mất.

Theo phân tích của chúng tôi
  • Sự phát hiện các máy Merlin@Home của St Jude có thể bị hack cũng không làm chúng tôi ngạc nhiên, v́ (theo báo cáo MW) chỉ là hậu quả Cty St Jude muốn giảm chi phí thiết kế máy Merlin@Home và muốn ra nhanh nên dă dùng các bộ phận thông dụng (off the shelf) thay v́ những bộ phận chuyên dụng (proprietary) như đă được các công ty khác dùng, không quan tâm hacking nên để lại nhiều thông tin trong phần mềm đă không được mật má hóa để bảo vệ, không mật mă hóa các tin được gửi đi và nhận. Cty MedSec Holdings (MH), Cty đă cung cấp thông tin cho MW, trước đó đă nghiên cứu hệ thống theo dơi từ xa của 4 công ty: St Jude, Medtronic, Biotronik, Boston Scientific. Kết luận là chỉ có hệ thống của St Jude là có thể bị hack.
  • Điều chúng tôi ngạc nhiên là phải mất 4,5 tháng (từ 25/08/2016) để các kỹ sư St Jude có thể xác nhận và cập nhật phần mềm. Thời gian này quá dài! Các công ty khác thường chỉ cần 1-2 ngày sau khi hiểu cách hack vào hệ thống của ḿnh là sẽ có giải pháp để giải quyết sự cố.
    • Cty St Jude ngày 7/09/2016, 2 tuần sau khi được tin hacking, đă đề đơn kiện MW về việc tung tin "thất thiệt"! Vậy trong 2 tuần đó Cty St Jude thật sự không tin là Merlin@Home có thể bị hack? 
    • Các bạn có nghĩ là Cty Microsoft mất đến 4,5 tháng để giải quyết một nguy cơ hacking không? Cái đó mặc dù hệ thống Windows lớn gắp 100 lần phần mềm trong máy Merlin@Home!
    • Câu các bạn cần tự hỏi: Một công ty không hiểu yếu điểm của máy ḿnh, ngay cả sau khi được vạch trần, có đáng được tin cậy không? Các bạn có nên giao mạng sống của ḿnh cho công ty như vậy?
Và theo Muddy Waters, vấn đề hacking vẫn chưa được giải quyết. Chắc phải chờ đến các hồi kế tiêp trong câu chuyện lâu dài này!
Với thông báo này từ FDA, Cty St Jude/Abbott sẽ phải đương đầu với một số vấn đề:
  • Vụ St Jude đề đơn kiện Muddy Waters và MedSec Holdings ngày 7/9/2016, và Muddy Waters kiện ngược lại, chỉ có giải quyết với MW và MH thắng kiện và được bồi thường thiệt hại. Tại sao St Jude đă khởi kiện để phải thua? Ban giám đốc St Jude thật sự không hiểu thiết bị của ḿnh?
  • Các cổ đông của Abbott có ngồi yên chịu trân khi rơ ràng ban giám đốc công ty Abbott đă lơ la trong việc kiểm tra St Jude trước khi mua. Tại sao không chờ thông báo FDA (chỉ 5 ngày sau khi kư hợp đồng mua) rồi điều đ́nh lại giá mua, nêu vẫn muốn tiến hành?
  • Và một số vụ kiện St Jude liên quan đến các recall trong năm 2016.

Nguy cơ chính ở VN  là một hacker không hiểu rơ về các máy điều trị nhịp tim có thể làm tất cả các máy điều trị nhịp tim St Jude trong phạm vi 50 feet (17 m) tẩu hỏa nhập ma! 17 m là căn nhà kế bên, hay bên kia đường! Bạn có thật sự biết tất cả các người trong phạm vi 17 m từ giường bạn ngủ? Theo video của MH, có thể phải mất 1-2 giờ để làm tẩu hỏa nhập ma máy, nên tấn công có xác suất cao xảy ra ban đêm khi bạn đang ngủ! Mà 17m chỉ là do giới hạn của radio của hacker! Nếu radio mạnh hơn được dùng, th́ tầm phá c̣n xa hơn!
Một thí du dễ hiểu để giải thích sự cố này..
Máy St Jude cấy vào cơ thể có thể xem là một đồn biên pḥng. Trong trường hợp máy St Jude, đồn nằm ở đồng bằng với rừng cây xung quanh. Quân địch bên trong rừng không đủ mạnh để đánh đồn, nhưng có thể bắng sẻ. Bắng sẻ sẽ đưa đến tinh thần quân bên trong lúc nào cũng căng thẳng. Lâu dài sẽ bị sa sút tinh thần, trầm cảm, không c̣n là đồn hữu hiệu.
Vậy các máy Biotronik khác các máy của St Jude thế nào? Để lập được liên lạc bằng sóng vô tuyến với máy Biotronik cần phải qua "pairing" (như pairing 2 thiết bị bluetooth). Pairing là dùng đầu nam châm của máy chương tŕnh kích hoạt hệ thống vô tuyến trong máy cấy trong cơ thể, cúng lúc máy chương tŕnh bên ngoài phát tín hiệu để máy bên trong cơ thể bắt liên lạc. Khi pairing xong, máy cấy vào cơ thể và máy chương tŕnh mới liên lạc với nhau mà không cần đầu nam châm. Các máy St Jude, theo sự hiểu biết của chúng tôi, không cần pairing với đầu nam châm nên máy vô tuyến bên ngoài có thể liên lạc được. Để liên lạc chuẩn th́ phức tạp hơn, nhưng để máy trong cơ thể phải hoạt động liên tục phân tích các liên lạc th́ dễ chỉ cần phát sóng nhắm vào máy.
Trở lại thí dụ. Các máy Biotronik như đồn ở trên đồi cao và rừng dưới chân đồi (do pairing). Bắn sẽ không hữu hiệu v́ đạn không bay đến đồn = máy không biết và không quan tâm các sóng vô tuyến v́ chưa được pairing! Quân bên trong biết điều đó nên không quan tâm và có thể tiếp tục làm việc hiệu quả!
Cái yếu điểm của St Jude là không gây dựng cá i"đồi" cao qua pairing. Không pairing th́ mọi chuyện dễ dàng cho quân ta ... và quân địch!

Nguy cơ ở trên giống như khúc tiều Bich Hải Triều Sinh Khuc của Hoàng Dược Sư trong chuyện/phim kiếm hiệp Anh Hùng Xạ Điêu.

Hoang Duoc Su thoi Bich Hai Trieu Sinh Khuc voi sao ngoc
Hoàng Dược Sư thồi Bích Hải Triều Sinh Khuc với sáo ngọc, trích từ soha.vn

SJ Hacking
Hoàng Dược Sư với ngọc tiêu năm 2016: laptop + antenna! Trích tư video

Thời đại Hacking, Hoàng Dược Sư đă được thay thế bằng một laptop và ăng-ten! Bậy giờ bọn hacker với phần mềm để phá có thể phát ra khúc Bích Hải Triều Sinh vô tuyến và tất cả các máy St Jude trong phạm vi 17 m sẽ tẩu hỏa nhập ma sau vài giờ bị tấn công qua vô tuyến! Không cần phải dài công tu luyện như một Vơ Lâm Ngũ Bá!

Trong Ỷ Thiên Đồ Long Kiếm Kim Dung c̣n có thêm sư tử hống của Tạ Tổn có thể xem tương tự hacking ở trên làm các cao thủ bị tấn công trở thành ngu dại. Muốn tránh bi tổn thương th́ có thể nhét vải vào tai rồi bít tai lại (như Trương Thúy Sơn và An Tố Tố) hoặc chọc thủng màn nhĩ để trở thành người điếc (như các thủy thủ trên tàu của Tạ Tốn và Đỗ Bách Đang ở núi Thiếu Lâm)
Các "cao thủ", như các máy Biotronik và Medtronic, nhờ "công phu" pairing biết khi nào nên nghe, khi nào không nên nghe, mới không bị ảnh hường, không đến nổi phải tự hủy hoại chọc thủng màn nhĩ!

Tài liệu tham khảo






Bạn có thể liên lạc với chúng tôi qua e-mail về lienlac@tamthuvn.com. Chúng tôi sẽ trả lời bạn trong thời gian ngắn nhất. Cám ơn bạn đă ghé thăm trang web của Tâm Thu và Northwest Signal Processing.

Lượt truy cập: visitor

Cập nhật: 19/01/2017                                                                                   Copyright NWSPI 2016 - 2017