研究人员发现医院用自动机器人有被远程劫持的风险

VSole2022-04-12 22:11:50

进入医院的机器人,可以在医院园区内运送药物、床单、食物、药品和实验室标本。这些机器人配备了运输关键货物的空间,可以进入医院限制区域和乘坐电梯的安全通道,同时削减了劳动力成本。

但是,专注于保护医院和医疗系统安全的网络安全初创公司Cynerio的研究人员在Aethon机器人中发现了一组五个从未见过的漏洞,他们说这些漏洞允许恶意黑客远程劫持和控制这些自动行驶的机器人,而且在某些情况下是通过互联网进行控制。

这五个漏洞,Cynerio统称为JekyllBot:5,并不在机器人本身,而是在用于与医院和酒店走廊上的机器人通信和控制的基础服务器。这些漏洞包括允许黑客创建具有高级权限的新用户,然后登录并远程控制机器人和进入限制区域,使用机器人内置的摄像头窥探病人或客人,或以其他方式造成混乱。

基础服务器有一个网络界面,可以从医院的网络内部访问,允许"客人"用户查看实时的机器人摄像机画面以及他们即将到来的日程安排和当天的任务,而不需要密码。但是,尽管机器人的功能受到"管理员"账户的保护,研究人员说,网络界面漏洞可能允许黑客与机器人互动,而不需要管理员密码来登录。

研究人员说,这五个漏洞中的一个暴露了机器人使用网络界面中的操纵杆式控制器进行远程控制,而利用另一个漏洞可以与门锁互动,呼叫和乘坐电梯,以及打开和关闭药物抽屉。在大多数情况下,如果对机器人基础服务器的访问被限制在本地网络内,只限制登录的员工访问,那么潜在的风险是有限的。

研究人员说,对于医院、酒店或任何其他使用这些机器人的地方来说,风险要大得多,这些机器人的基础服务器连接到互联网,因为这些漏洞可以从互联网的任何地方触发。Cynerio表示,他们在医院以及为退伍军人提供护理的设施中发现了暴露于互联网的机器人的证据。Aethon公司在全球数百家医院兜售其机器人,其中许多在美国,大约有数千台机器人。

在Cynerio提醒Aethon公司注意这些问题后,Aethon公司发布的一批软件和固件更新中修复了这些漏洞。据称,Aethon已经限制了暴露在互联网上的服务器,使机器人免受潜在的远程攻击,并修复了影响基站的其他网络相关漏洞。

漏洞机器人
本作品采用《CC 协议》,转载必须注明作者和本文链接
新加坡南洋理工大学的计算机科学家们近日成功入侵了多个人工智能(AI)聊天机器人,包括ChatGPT、谷歌Bard和微软必应聊天机器人,生成了所谓的“越狱”(即破解)内容。
STATEMENT声明由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,雷神众测及文章作者不为此承担任何责任。雷神众测拥有对此文章的修改和解释权。
本次工作中,我们利用各种不同的攻击场景评估EDR和其他端点安全方案在APT检测及阻止方面的效率。但无论如何这项工作不应作为任何特定EDR方案的安全投资指南。事实上,定制EDR规则可能会显著改变他们的作用。由于并不只依靠特征值,所以EDR也能够检测未知威胁,并在产生破坏之前阻止他们。
但是,与大多数现代计算机不同,工业机器人缺乏基本的信息安全功能。这会消除工业机器人中的数据完整性,并使对故障的审核无效,调试变得异常困难。这意味着使用一个工业机器人的专家未经培训就无法使用其他供应商的机器。攻击者可以破坏协议转换器以劫持通信或更改配置。协议转换器具有有限的本机信息安全功能,因此具有广泛的攻击面。由于它们在OT网络中间的关键地位,它们是恶意行为者极具吸引力的目标。
漏洞探测辅助平台
2022-12-22 09:14:38
可帮助检测漏洞:log4j2 fastjson ruoyi Spring RCE Blind SQL Bland XXE. 我习惯于将服务用tmux放到后台运行2、启动webserver安装python依赖注意,需要用python3.7及以上版本,否则会有兼容性问题,多python推荐使用condacd cola_dnslog. 至此,三端已经全部开启!
可帮助检测漏洞:log4j2 fastjson ruoyi Spring RCE Blind SQL Bland XXE. 我习惯于将服务用tmux放到后台运行2、启动webserver安装python依赖注意,需要用python3.7及以上版本,否则会有兼容性问题,多python推荐使用condacd cola_dnslog. 至此,三端已经全部开启!
Mirai僵尸网络的一个变种,称为MooBot,通过利用多个漏洞,将易受攻击的D-Link设备加入拒绝服务机器人大军。2019年9月,奇虎360的Netlab团队首次披露了MooBot,此前该公司已将利林数字录像机和海康威视视频监控产品作为目标,以扩大其网络。
如果被利用,该漏洞可能允许攻击者劫持设备的摄像头和麦克风以监视房主。 安全实验室 Modux 的研究人员发现了 Enabot 的 Ebo Air 智能机器人的一个缺陷,该机器人旨在娱乐您的整个家庭和宠物。根据 Modux 研究人员的发现,攻击者可以通过利用该漏洞并监视居住者/用户来轻松入侵智能机器人
不过话说回来,作为 AI,这个能力已经非常强了,能够快速提取问题的关键点进行内容搜索并展示,应用到实际的工作学习中,虽然可以提升一定的效率,但是不能完全替代搜索引擎的能力,对于人类来说,还是需要有不同信息作参考,而不是单一的信息来源,这样对于我们的学习生长是不利的。AI 虽强,但是也不能完全依赖,否则,距离 AI 取代人类就不远了。
Peiter Zatko在1月被Twitter解雇,并声称这是对他拒绝对该公司的漏洞保持沉默的报复。Peiter Zatko向美国证券交易委员会披露的信息包含了许多令人震惊的报告和指控,但这些是最重要的一些。Peiter Zatko投诉称,Twitter多次向用户和联邦贸易委员会作出"虚假和误导性陈述",违反了这一协议。对此,Peiter Zatko表示,Twitter衡量这一数字的方法具有误导性,而且高管们受到激励,以提高用户数量,而不是清除垃圾机器人
VSole
网络安全专家