Pacemakers, pompes à insuline... Quels risques de cyberattaques ?

Les industriels de la santé ne garantissent pas une sécurité à 100% pour leurs appareils médicaux connectés aux patients, et insistent sur un bénéfice supérieur au risque. La course aux armements entre hackers et fabricants de pacemaker et autres pompes à insuline semble infinie.
Jean-Yves Paillé
"Demain quelqu'un trouvera toujours une nouvelle faille. Le pacemaker est connu par les spécialistes, mais aussi par les hackers. Chaque fois qu'un objet électronique ou informatique sort, il est mis à l'épreuve par des hackers pour savoir comment contourner ses systèmes de sécurité", explique David Luponis, spécialiste en cybersécurité pour le cabinet de conseil Mazars.

La question de la cybersécurité des pacemakers revient sur le devant de la scène. L'Agence américaine des médicaments (FDA) a rappelé il y a quelques jours pas moins d'un demi-million de stimulateurs cardiaques fabriqués par St Jude Medical, une société rachetée récemment par Abbott. Et ce à cause de failles trouvées dans le micrologiciel de ses  appareils (firmwares en anglais). La FDA avait mené l'enquête sur les produits de la société, suite à des critiques acerbes de Muddy Waters, un fonds d'investissement, et déjà conclu en janvier 2017 qu'ils étaient vulnérables.

Abbott a rapidement réagi, proposant des mises à jour de logiciel aux États-Unis. L'industriel médical a également pris des mesures en France. Il a annoncé la mise à jour des logiciels de plusieurs marques de pacemakers (40.000 patients sont concernés, selon Le Monde), a annoncé l'ANSM (Agence du médicament), lundi 4 septembre. Le processus sera effectué par des médecins, épaulés et conseillés par la société américaine.

Ce n'est pas la première fois que des implants cardiaques sont jugés vulnérables aux attaques. En 2008, déjà, des chercheurs expliquaient avoir pu accéder aux données d'un appareil de Medtronic en interceptant les signaux de radiofréquence émanant de l'appareil. Et des recherches de Barnaby Jack, un célèbre hacker mort en juillet 2013), concluait qu'il pouvait pirater les systèmes de communication sans fil qui relie des stimulateurs cardiaques implantés et les défibrillateurs aux moniteurs cardiaques.

Les sociétés reconnaissent que le risque zéro n'existe pas

Ces dernières mises à jour garantissent-elles une sécurité totale pour les patients ?  Pas à 100% disent les industriels eux-mêmes, à demi-mot. Dans son annonce transmise l'ANSM, Abbott évoque une procédure qui "réduit encore le risque de réussite d'une attaque de cybersécurité". Interrogée par La Tribune sur ce point, la société insiste sur un "faible risque" d'attaque. "Compromettre la sécurité de ces appareils nécessiterait un ensemble de circonstances très complexe", dit-elle en s'appuyant sur les déclarations récentes rassurantes du département de la Sécurité intérieure des États-Unis. Autre argument du fabricant d'appareils médicaux: il n'a relevé "aucune atteinte, liée à la vulnérabilité de la cybersécurité, des dispositifs concernés n'a été relevé".

Du côté de l'autre géant des pacemakers, Medtronic,on est confiant. Le numéro 1 mondial des dispositifs médicaux assure que le risque de piratage est "très faible" pour ses produits. "Si une personne essayait de manipuler un dispositif sans fil (wireless), celle-ci  devrait être très proche physiquement du patient et serait par conséquent vue par celui-ci ou par le personnel soignant". Et d'ajouter que ses dispositifs cardiaques implantables ne sont jamais directement connectés à Internet, il communiquent "avec des outils dits « périphériques » qui disposent de systèmes de sécurité avancés".

En 2014, la société avait annoncé des changements sur ses appareils, sans dévoiler de détails, année où le département de la Sécurité intérieure des États-Unis enquêtait sur une douzaine de cas de suspicion de problème de cybersécurité sur une douzaine de dispositifs médicaux. Mais actuellement, le numéro 1 des dispositifs médicaux n'a "pas d'action de prévue ou en cours" de mise à jour des logiciels à l'instar d'Abbott, explique-t-il à la Tribune, tout en se disant prêt "à réagir" en cas de besoin.

À l'instar des laboratoires pour leurs nouveaux médicaments contre les maladies graves, les industriels comme Medtronic, mettent en avant des bénéfices plus fort que les risques de leurs appareils. "Le très faible risque d'attaque malveillante doit être mis en regard des nombreux bénéfices", justifie ainsi ce dernier. Comme une façon de prévenir les autorités de santé que les industries ne pourront pas garantir toutes seules un risque zéro...

Aucun dispositif médical porté n'est protégé à 100%

David Luponis, spécialiste en cybersécurité pour le cabinet de conseil Mazars, juge que l'attention des sociétés "portée sur la sécurité des systèmes d'information s'est accrue récemment". Mais il confirme qu'"en termes de sécurité, personne n'ose s'engager à long terme". Car c'est l'éternelle course aux armements entre hackers et industriel.

"Demain quelqu'un trouvera toujours une nouvelle faille. Le pacemaker est connu par les spécialistes, mais aussi par les hackers. Chaque fois qu'un objet électronique ou informatique sort, il est mis à l'épreuve par des hackers pour savoir comment contourner ses systèmes de sécurité", explique-t-il à La Tribune.

Et quid des risques planant sur les objets connectés de santé en général ? Pour l'analyste, il y a peu de différences entre un pacemaker, un parsec ou une pompe à insuline -de plus en plus connectée avec l'arrivée d'une nouvelle génération d'appareils-", et plus généralement entre tous les "objets électroniques ou informatiques".

"Des démonstrations fortes de piratage  ces dernières années montrent que tous les objets informatiques ou électroniques peuvent être soumis à des attaques," avance-t-il.

Risque maximal pour des bracelets connectés

Pour le moment, aucun assassinat -connu- n'a été perpétré par piratage de pacemaker, comme le craignait l'ex-président Dick Cheny, lui-même porteur d'un appareil médical cardiaque. Mais d'autres objets connectés portés par l'homme peuvent subir plus facilement des attaques de hacker.

"Il existe des cyberattaques contre les bracelets connectés dédiés au calcul le nombre de kilomètres de marche par exemple, et utilisés par les Assurances santé aux États-Unis pour récompenser les assurés faisant des efforts physiques", rappelle David Luponis.

Si les grands fabricants ont en général réglé ce problème, "les bracelets connectés de petites séries ont ces problèmes régulièrement aujourd'hui, car ils utilisent une connexion Bluetooth non sécurisée", relève-t-il. Le risque pour les utilisateurs est financier. Ils peuvent subir un piratage visant par exemple à diminuer leur nombre de pas enregistrés, et donc leur récompense.

Jean-Yves Paillé

Sujets les + lus

|

Sujets les + commentés

Commentaires 7
à écrit le 09/09/2017 à 5:36
Signaler
...il faut bien ...noircir du papier ...!

à écrit le 08/09/2017 à 14:59
Signaler
Tous les appareils connectés sont piratables, y compris les bagnoles qui pourraient être vendues sans serrures et sans clefs électroniques. Mais c'est plus grave pour le matériel médicale.

à écrit le 08/09/2017 à 14:11
Signaler
(2) "Si vous ne nous donnez pas 1000 bitcoins nous arrêtons votre cœur" Quand la réalité dépasse la fiction.

le 08/09/2017 à 16:56
Signaler
.... le tout sous windaube !

à écrit le 08/09/2017 à 12:10
Signaler
Comment aller dans le sens de ces arguments ? Bien sur qu'un equipement electronique peut-etre aisement pirates. Dans certains cas, c'est l'enfance de l'art. Ces gens se moquent de nous.

à écrit le 08/09/2017 à 11:53
Signaler
Tiens tiens, "ils" commencent à se rendre compte que leurs incompétence et aveuglement en ce qui concerne la cybersécurité peut couter la vie ans certains cas... si cela devait arriver, à quel procès aurait-on droit ? au moins aux US la boite serait ...

à écrit le 08/09/2017 à 11:19
Signaler
"Si dans 24h vous ne nous donnez pas 1000 bitcoins nous arrêtons votre coeur." Quand la réalité dépasse la fiction.

Votre email ne sera pas affiché publiquement.
Tous les champs sont obligatoires.

-

Merci pour votre commentaire. Il sera visible prochainement sous réserve de validation.