研究人員發現加州醫院的未加密系統導致COVID-19患者個人資料遭洩露
據外媒CNET報導,當新冠大流行席捲美國時,加州是最早採取行動的州之一,該州在3月發布了一項覆蓋約4千萬居民的居家令。當時,關於COVID-19對醫院的影響有多嚴重,並沒有多少公開信息。但人們很快就了解到醫務人員是如何在缺乏防護設備、生死攸關的呼吸機短缺和大量新冠患者湧入的情況下掙扎的。從圣迭戈到洛杉磯的醫院工作人員在傳呼機網絡上內部討論了這些問題。
但安全研究員Troy Brown在Defcon的物聯網村的演講中表示,這些消息並沒有保持私密性。Brown能夠看到這一切,包括病人的個人細節,如病人姓名和他們的COVID-19狀態,以及死亡率等。
![PR_[@Q[CL}Q%TAIPKSEA3]2.png](https://i0.wp.com/static.cnbetacdn.com/thumb/article/2020/0808/9cf532af4835df1.png?w=640&ssl=1)
Brown說,這些敏感細節是在沒有加密的情況下通過醫院傳呼機發送的,使他能夠竊聽3月至8月的私人談話。“那些未加密的傳呼機信息包括很多COVID信息,”Brown說。“知道這些是一種令人震驚的事情,因為知道那是以明文形式進行真正長距離的廣播。”
Brown指出,醫院應該更好地保護無線通信的安全。醫院擁有不安全的信息傳輸協議並不是什麼新鮮事。研究人員幾十年來一直在警告這個問題。例如,2019年10月的一則新聞報導關注了倫敦的一位研究人員,他發現該國國家衛生服務機構使用的傳呼機一直在洩露緊急呼叫的醫療數據。
Brown說,傳呼機可以加密,但大約80%的醫院仍在使用不安全的設備。他能夠使用一個20美元的軟件定義設備來監聽他家附近的一個無線電塔,它可以從70英里以外的地方廣播信息。一旦他開始竊聽,Brown就發現了來自醫院的大量關於COVID-19的信息,包括病人提出的請求類型。這些細節提供了人們如何看待新冠爆發的一瞥,以及隨著病情的惡化,人們的看法是如何改變的。

“很多人被檢測出陽性且無症狀,並詢問醫生何時可以回去工作,”Brown說。他看到了敏感的信息,包括患者的姓名、性別、年齡、診斷、covid-19狀態、他們正在接受什麼治療,以及醫院的個人防護用品供應狀況和床位和呼吸機的庫存。
Brown還能夠看到人們何時死於這種傳染病。“醫院裡有一個特定的樓層,他們把COVID病人安置在那裡,”這位無線工程師說。“很多停屍房的轉送確實來自那裡。”一開始,信息中包含了關於發燒或呼吸急促,或其他與疾病有關的症狀的說明。到了4月,每條信息都默認添加了關於COVID-19的問題,即使患者的健康問題與疾病無關。
這位安全研究人員還表示,他的意圖並不是要指明一家特定的醫院。相反,他想強調醫院使用未加密系統和無意中侵犯病人隱私的問題。在大流行期間,醫療服務中的隱私至關重要,因為患者需要相信,當他們去做檢查或提供數據進行聯繫追踪時,醫院會保證他們的信息安全。正是出於這個原因,立法者呼籲對冠狀病毒治療進行隱私保護,Brown的研究表明,醫院仍在以一種非常簡單的方式洩露信息。
“任何人都可以調到這些塔,看到所有這些信息,”Brown說。“需要在全國范圍內進行對話。”