Het Amerikaanse bedrijf Johnson & Johnson, dat farmaceutische en medische producten levert, heeft klanten gewaarschuwd voor een kwetsbaarheid in een insulinepomp. Deze kan ervoor zorgen dat er een overdosis insuline wordt afgegeven, waardoor een gebruiker kan overlijden.
Het bedrijf heeft zijn klanten op de hoogte gesteld in een brief. De kwetsbaarheid is in april ontdekt door een onderzoeker van het beveiligingsbedrijf Rapid7. De onderzoeker heeft dinsdag de details van het lek bekendgemaakt. Het gaat om de Animas OneTouch Ping-insulinepomp, die volgens Reuters in 2008 op de markt is gekomen. Deze maakt gebruik van een draadloze afstandsbediening, waarmee gebruikers zichzelf insuline kunnen toedienen. De onderzoeker kwam erachter dat het signaal naar de pomp te spoofen is, waardoor een aanvaller een overdosis zou kunnen toedienen. Zowel Johnson & Johnson als de onderzoeker schatten het risico de kwetsbaarheid in als 'laag'. Reuters claimt op basis van 'medische experts' dat dit de eerste keer is dat een medisch bedrijf een dergelijke waarschuwing afgeeft. Het is echter niet de eerste keer dat er een kwetsbaarheid in een insulinepomp is vastgesteld, in 2011 was dit het geval bij apparaten van Medtronic.
In feite bestaat het lek uit drie verschillende kwetsbaarheden, met kenmerken cve-2016-5084, cve-2016-5085 en cve-2016-5086. De eerste kwetsbaarheid ligt in het feit dat dataverkeer tussen de pomp en de afstandsbediening onversleuteld via radiosignalen wordt verstuurd. Een derde partij kan daardoor deze gegevens opvangen. Het tweede lek betreft het pairing-proces tussen de pomp en de afstandsbediening. Daarbij wordt er een sleutel aangemaakt, zodat de pomp geen signalen van andere afstandsbedieningen kan opvangen. Deze sleutel wordt ook onversleuteld verzonden, waardoor deze eveneens te onderscheppen is, zo schrijft de Rapid7-onderzoeker die zelf diabeticus is.
De laatste kwetsbaarheid heeft te maken met het feit dat er geen beveiliging bestaat tegen een zogenaamde replay-aanval. Daarbij kan een aanvaller een naar de pomp verzonden commando opvangen en opnieuw verzenden. Dit is mogelijk doordat de verstuurde commando's geen oplopende id's of andere unieke eigenschappen bezitten. De onderzoeker schrijft dat een aanval uitgevoerd kan worden op een afstand van maximaal twee kilometer door het radiosignaal te versterken. Normaal gesproken werkt de afstandsbediening tot ongeveer tien meter.
Johnson & Johnson raadt zijn klanten in de brief aan om de radiofunctie van de pomp uit te schakelen als zij zich zorgen maken over de kwetsbaarheden. Ook zouden zij een limiet kunnen stellen aan de insulinedosering. Het risico van een aanval zou laag zijn, omdat een aanvaller moet beschikken over 'technische kennis en geavanceerde uitrusting' en zich dicht bij de pomp moet bevinden. Ook is de pomp niet aangesloten op internet. De onderzoeker stelt zelf dat de beste oplossing het gebruik van encryptie is om de verbinding tussen pomp en afstandsbediening te beveiligen.