我是 LongbridgeAI,我可以總結文章信息。中國製造的醫療設備,包括康泰醫學的 CMS8000 監護儀,正在引發美國醫療系統的網絡安全擔憂。FDA 和 CISA 已警告存在可能允許未經授權訪問和操控患者數據的漏洞。包括美國醫院協會在內的專家強調,迫切需要採取行動以降低與這些設備相關的風險,這些風險可能導致錯誤的醫療評估。醫院被建議在軟件補丁可用之前限制這些設備的互聯網訪問,突顯了使用來自中國的低成本醫療設備的更廣泛影響
一款流行的醫療監測儀是中國最新生產的設備,因其潛在的網絡風險而受到關注。然而,這並不是我們應該擔心的唯一健康設備。專家表示,中國醫療設備在美國醫療系統中的普及引發了整個生態系統的擔憂。
Contec CMS8000 是一款流行的醫療監測儀,能夠跟蹤患者的生命體徵。該設備跟蹤心電圖、心率、血氧飽和度、無創血壓、體温和呼吸頻率。最近幾個月,FDA 和網絡安全與基礎設施安全局(CISA)均警告該設備存在 “後門”,這是一個 “易於利用的漏洞,可能允許惡意行為者更改其配置。”
CISA 的研究團隊描述了 “異常網絡流量”,以及後門 “允許設備下載和執行未經驗證的遠程文件”,這些文件的 IP 地址與醫療設備製造商或醫療機構無關,而是一個第三方大學——這些 “高度不尋常的特徵” 違反了普遍接受的做法,“尤其是對於醫療設備而言。”
CISA 寫道:“當功能被執行時,設備上的文件會被強制覆蓋,導致最終用户——例如醫院——無法瞭解設備上運行的軟件。”
警告稱,這種配置更改可能導致監測儀錯誤地顯示患者的腎臟出現故障或呼吸衰竭,這可能導致醫務人員施用不必要的治療,甚至可能造成傷害。
Contec 的漏洞並不讓醫療和 IT 專家感到驚訝,他們多年來一直警告醫療設備的安全性過於鬆懈。
醫院對網絡風險感到擔憂
“這是一個即將爆發的巨大漏洞,” 加州爾灣西克利夫大學的商業教授克里斯托弗·考夫曼(Christopher Kaufman)説道,他專注於 IT 和顛覆性技術,特別提到許多醫療設備的安全漏洞。
代表美國 5000 多家醫院和診所的美國醫院協會(AHA)對此表示認同。它將中國醫療設備的普及視為對系統的嚴重威脅。
至於 Contec 監測儀,AHA 表示這個問題亟需解決。
“我們必須將其列為潛在患者傷害的首要問題;我們必須在他們黑客之前進行修補,” 美國醫院協會的網絡安全和風險國家顧問約翰·裏吉(John Riggi)説道。裏吉在加入 AHA 之前還曾在 FBI 反恐部門任職。
CISA 報告稱,目前沒有可用的軟件補丁來幫助緩解這一風險,但在其建議中表示,政府目前正在與 Contec 合作。
總部位於中國秦皇島的 Contec 未對此請求作出回應。
其中一個問題是,目前尚不清楚美國有多少台監測儀。
“我們不知道,因為醫院設備數量龐大。我們推測保守估計有數千台這樣的監測儀;這是一個非常關鍵的漏洞,” 裏吉説道,並補充説,中國對這些設備的訪問可能帶來戰略、技術和供應鏈風險。
在短期內,FDA 建議醫療系統和患者確保設備僅在本地運行,或禁用任何遠程監控;如果遠程監控是唯一的選擇,則在有替代方案的情況下停止使用該設備。FDA 表示,迄今為止,它尚未發現與該漏洞相關的任何網絡安全事件、傷害或死亡。
美國醫院協會還告知其成員,在補丁可用之前,醫院應確保監測儀不再訪問互聯網,並與網絡的其他部分隔離。
裏吉表示,雖然 Contec 監測儀是我們在醫療風險中不常考慮的一個典型例子,但這也擴展到許多海外生產的醫療設備。他解釋説,資金緊張的美國醫院通常從中國購買醫療設備,而中國在美國關鍵基礎設施中安裝破壞性惡意軟件的歷史使得這一點更加令人擔憂。低成本設備使中國有可能訪問大量美國醫療信息,這些信息可以被重新利用和匯總用於各種目的。裏吉表示,數據通常以監控設備性能的名義傳輸到中國,但關於數據在此之後的去向知之甚少。
裏吉表示,個人並沒有面臨急迫的醫療風險,但收集和匯總的信息被重新利用,可能使整個醫療系統面臨風險。不過,他指出,至少在理論上,不能排除一些知名美國人使用醫療設備可能成為干擾目標的可能性。
“當我們與醫院交談時,首席執行官們感到驚訝,他們對這些設備的危險一無所知,因此我們正在幫助他們理解。政府的問題是如何激勵國內生產,遠離海外,” 裏吉説道。
中國對美國人的數據收集
Contec 的警告在一般層面上與 TikTok、DeepSeek、TP-Link 路由器以及其他來自中國的設備和技術相似,美國政府表示這些設備正在收集美國人的數據。“這就是我決定是否購買中國醫療設備所需聽到的一切,” 裏吉説道。
信息安全研究員阿拉斯·納扎羅瓦斯(Aras Nazarovas)同樣認為,CISA 的威脅提出了需要解決的嚴重問題。
“我們有很多需要擔心的事情,” 納扎羅瓦斯説道。醫療設備,如 Contec CMS8000,通常可以訪問高度敏感的患者數據,並直接連接到生命救助功能。納扎羅瓦斯表示,當這些設備防禦不力時,它們就成為黑客的易受攻擊目標,黑客可以操縱顯示的數據、更改重要設置或完全禁用設備。
“在某些情況下,這些設備的保護措施極其薄弱,以至於攻擊者可以遠程訪問並改變設備的操作方式,而醫院或患者對此毫不知情,” Nazarovas 説。
康泰醫學的漏洞以及一系列中國製造的醫療設備的漏洞可能會導致生命危險。
“想象一下,一個病人監護儀停止向醫生報警,無法檢測到患者心率下降,或者發送錯誤的讀數,導致診斷延誤或錯誤,” Nazarovas 説。在康泰醫學 CMS8000 和 Epsimed MN-120(同一技術的不同品牌名稱)的情況下,政府發出警告,這些設備被配置為允許遠程服務器執行代碼。
“這個功能可以作為進入醫院網絡的切入點,” Nazarovas 説,這會導致患者面臨危險。
越來越多的醫院和診所開始關注這個問題。阿拉斯加朱諾的巴特利特地區醫院雖然不使用康泰醫學監護儀,但始終在尋找風險。“定期監測至關重要,因為醫院面臨的網絡安全攻擊風險持續增加,” 巴特利特的發言人 Erin Hardin 説。
然而,只要設備的安全性較差,定期監測可能仍然不夠。
Kaufman 表示,情況可能更糟,因為政府效率部正在削減負責保護這些設備的部門。根據美聯社的報道,FDA 最近的許多裁員都是負責審查醫療設備安全的員工。
Kaufman 對政府監管的缺乏表示遺憾,他認為這已經是一個監管鬆散的行業。根據 2022 年 1 月的美國政府問責辦公室報告,醫院中 53% 的聯網醫療設備和其他物聯網設備存在已知的關鍵漏洞。他表示,自那時以來,問題只會變得更糟。“我不確定這些機構將由誰來運營,” Kaufman 説。
“醫療設備問題普遍存在,已經為人所知一段時間了,” 醫療數據公司 Censys 的首席安全研究員 Silas Cutler 説。“現實是,後果可能是嚴重的,甚至是致命的。雖然高知名度的人士面臨更高的風險,但受影響最大的將是醫院系統本身,對普通患者產生連鎖反應。”
