Cybersecurity

Pulsetto και έξυπνες συσκευές υγείας: το ρίσκο δεν είναι μόνο η ιδιωτικότητα

Ένα νέο advisory για το Pulsetto θυμίζει ότι οι συσκευές υγείας με app και λογαριασμό θέλουν τον ίδιο έλεγχο ασφαλείας που κάνουμε σε κινητό, Gmail και cloud.

Όταν μια συσκευή υγείας συνδέεται με app, λογαριασμό και ασύρματη επικοινωνία, το θέμα δεν είναι μόνο αν λειτουργεί καλά. Το θέμα είναι ποιος μπορεί να την ελέγξει, τι δεδομένα μαζεύει και αν ένας εισβολέας μπορεί να πειράξει ρυθμίσεις που δεν φαίνονται με την πρώτη ματιά. Αυτή είναι και η ουσία πίσω από το advisory για το Pulsetto Vagus Nerve Stimulator: μια αδυναμία που, αν εκμεταλλευτεί, μπορεί να οδηγήσει σε κρυφές εντολές και αλλαγές σε ρυθμίσεις διέγερσης ή μηχανισμούς ασφαλείας.

Για τον μέσο χρήστη στην Ελλάδα αυτό μεταφράζεται σε κάτι πολύ πρακτικό. Αν έχεις τέτοια συσκευή στο σπίτι, αν τη χειρίζεσαι από Android ή iPhone, αν το account της μοιράζεται με άλλους ή αν έχεις αφήσει ανοιχτό Bluetooth, το ρίσκο δεν είναι θεωρητικό. Και για μικρές επιχειρήσεις υγείας, wellness studios ή ιατρεία που χρησιμοποιούν συνδεδεμένες συσκευές, ένα αδύναμο account ή ένα ξεχασμένο update μπορεί να γίνει η πιο εύκολη πόρτα εισόδου.

Το πραγματικό ρίσκο: από το app στη συσκευή

Οι έξυπνες συσκευές υγείας έχουν ένα κοινό μοτίβο: device, app, cloud account και συχνά pairing μέσω Bluetooth. Αν ένα από αυτά τα κομμάτια δεν είναι σωστά δεμένο, το πρόβλημα μπορεί να περάσει από την οθόνη στο hardware. Στην περίπτωση του Pulsetto, η προειδοποίηση αφορά δυνατότητα εκτέλεσης κρυφών εντολών που θα μπορούσαν να απενεργοποιήσουν μηχανισμούς ηλεκτρικής ασφάλειας ή να αλλάξουν ρυθμίσεις εξόδου. Δεν χρειάζεται να είσαι μηχανικός για να καταλάβεις γιατί αυτό είναι σοβαρό: σε συσκευή που επηρεάζει το σώμα, τα security bugs δεν μένουν μόνο στον ψηφιακό χώρο.

Το μάθημα όμως είναι ευρύτερο. Αν μια συσκευή τέτοιου τύπου έχει app με login, δες την όπως θα έβλεπες Gmail, banking app ή εταιρικό account. Ο λογαριασμός της είναι το κλειδί. Αν χαθεί το email σου, αν επαναχρησιμοποιείς κωδικό ή αν δεν έχεις ενεργοποιήσει 2FA όπου προσφέρεται, ο κίνδυνος δεν αφορά μόνο το απόρρητο. Μπορεί να αφορά και ρυθμίσεις, ιστορικό χρήσης, session tokens ή αποθηκευμένες πληροφορίες που δίνουν πρόσβαση στη συσκευή.

Τι να ελέγξεις άμεσα σε Pulsetto και άλλες συνδεδεμένες συσκευές

Αν χρησιμοποιείς Pulsetto ή αντίστοιχη smart wellness συσκευή, κάνε σήμερα αυτά τα βασικά βήματα:

  • Έλεγξε αν υπάρχει διαθέσιμο firmware update μέσα από το app ή την επίσημη σελίδα υποστήριξης.
  • Αλλαγή σε μοναδικό κωδικό για το account της συσκευής, όχι ο ίδιος με Gmail, Facebook ή Amazon.
  • Ενεργοποίησε 2FA αν υπάρχει επιλογή.
  • Κάνε review σε συνδεδεμένες συσκευές και αποσύνδεσε ό,τι δεν αναγνωρίζεις.
  • Κλείσε το Bluetooth όταν δεν το χρειάζεσαι και απόφυγε pairing σε δημόσιους χώρους.
  • Σβήσε παλιές συσκευές ή λογαριασμούς που δεν χρησιμοποιείς πλέον.

Για πιο προχωρημένους χρήστες ή μικρές επιχειρήσεις, η λογική είναι ίδια με τα υπόλοιπα endpoints: καταγραφή ποιας συσκευής υπάρχει, ποιος έχει πρόσβαση, τι permissions ζητά το app και πότε έγινε τελευταία ενημέρωση. Αν μια συσκευή υγείας μένει ξεχασμένη σε ράφι ή σε χώρο θεραπείας με ενεργό account, έχεις ένα περιττό ρίσκο που συχνά κανείς δεν θυμάται να κλείσει.

Γιατί αυτά τα bugs θυμίζουν phishing και account takeover

Η πιο συνηθισμένη σκέψη όταν μιλάμε για κυβερνοασφάλεια είναι το phishing. Όμως οι έξυπνες συσκευές φέρνουν μια δεύτερη, πιο ύπουλη κατηγορία κινδύνου: δεν χρειάζεται κάποιος να σε πείσει να πατήσεις σε ψεύτικο link, αν βρει τρόπο να μπει στο οικοσύστημα της συσκευής σου. Ένα κλεμμένο session token, ένα αδύναμο password ή ένα app που δεν έχει ενημερωθεί μπορεί να οδηγήσει σε account takeover χωρίς να το καταλάβεις αμέσως.

Αυτό έχει σημασία και για την Ελλάδα, όπου πολλοί χρήστες συνδυάζουν προσωπικό κινητό, προσωπικό email και υπηρεσίες υγείας ή wellness στο ίδιο τηλέφωνο. Αν το κινητό χαθεί, αν πέσει θύμα malware ή αν κάποιος αποκτήσει πρόσβαση στο email σου, ανοίγουν αλυσιδωτά πολλά account μαζί. Γι’ αυτό η ασφάλεια σε τέτοιες συσκευές δεν ξεκινά από το hardware. Ξεκινά από το mail, τον κωδικό, το 2FA και την πειθαρχία στα updates.

Πρακτικό checklist για σπίτι και μικρή επιχείρηση

Αν διαχειρίζεσαι μία ή περισσότερες συνδεδεμένες συσκευές, κράτα αυτό το μικρό checklist:

  • Χρησιμοποίησε ξεχωριστό email για λογαριασμούς συσκευών και εφαρμογών.
  • Μην αποθηκεύεις κωδικούς σε shared browser profile ή σε κοινόχρηστο tablet.
  • Βάλε αυτόματες ενημερώσεις όπου γίνεται και έλεγχο ενημερώσεων μία φορά τον μήνα.
  • Κράτα αρχείο με serial numbers, accounts και ημερομηνίες setup.
  • Αν η συσκευή χρησιμοποιείται επαγγελματικά, όρισε έναν μόνο διαχειριστή λογαριασμού.
  • Μην αφήνεις το ίδιο Wi‑Fi δίκτυο να φιλοξενεί άσχετες IoT και υγειονομικές συσκευές χωρίς λόγο.

Για ένα μικρό γραφείο, ένα wellness clinic ή έναν πάροχο υπηρεσιών υγείας, αυτά τα απλά μέτρα κόβουν πολλές από τις πιο συχνές αφορμές για incident. Δεν λύνουν κάθε ευπάθεια, αλλά μειώνουν πολύ το περιθώριο να γίνει η αρχή από κάτι τόσο πεζό όσο ένας αδύναμος κωδικός ή ένα ξεχασμένο app.

Αν έχεις ήδη τέτοια συσκευή, ποια κίνηση αξίζει πρώτη

Η πρώτη κίνηση δεν είναι να πανικοβληθείς ούτε να σταματήσεις να τη χρησιμοποιείς. Είναι να ελέγξεις αν υπάρχει update, να αλλάξεις κωδικούς και να επιβεβαιώσεις ότι το account σου δεν έχει περίεργες συνδέσεις ή παλιές συσκευές. Αν η εταιρεία της συσκευής δίνει σαφή οδηγία για συγκεκριμένη έκδοση firmware ή app, ακολούθησέ την χωρίς καθυστέρηση. Αν δεν υπάρχει καθαρή ενημέρωση ή αν το support είναι ασαφές, αυτό από μόνο του είναι καμπανάκι για το πόσο σοβαρά πρέπει να το πάρεις.

Στην πράξη, οι έξυπνες συσκευές υγείας αξίζουν μόνο όταν ο χρήστης τις χειρίζεται σαν κανονικό ψηφιακό προϊόν με λογαριασμό, ενημερώσεις και πολιτική πρόσβασης. Όσο πιο πολύ μοιάζουν με «απλό gadget», τόσο πιο εύκολα τις αφήνουμε εκτεθειμένες. Και εκεί ακριβώς χτυπάνε οι επιθέσεις.

Τεκμηρίωση