Til Las Vegas etter bluetooth-avsløring: – Helt surrealistisk!

NTNU-studentene fant ut at de kunne lure kontrollen til insulinpumper. Fredag foredrar de om cybersikkerhet på DEF CON i USA. 

Selma Henanger Jenker, Birgitte Jordal, Emilie Øynes og Julia Kucharska i Las Vegas, der de denne uka har vært på en cybersikkerhetskonferanse før de fredag skal på DEF CON.
Publisert

– Det var, og er helt surrealistisk, sier Birgitte Jordal til kode24. 

Hun og tre medstudenter har denne uka vært frivillige på cybersikkerhetskonferansen BSides i Las Vegas. 

Til helgen skal de på hackingkonferansen DEF CON i samme by. Fredag 7. august skal de holde foredrag om funnet i sitt bacheloroppgaveprosjekt som cybersikkerhetsstudenter ved NTNU i Gjøvik. 

– Vi har ikke vært på DEF CON før, men vi håper på at vi kan bringe et ferskt perspektiv på sikkerhetsforskning fra øynene til noen som ikke er så erfarne, men som har prøvd seg fram, sier Jordal til kode24. 

Lurte Bluetooth-trafikken

Så hva har de funnet ut, og hvordan kom de helt til USA? Heng med!

Da unge kvinnene skulle skrive bacheloroppgave, valgte de å skrive om sikkerheten i insulinpumper, som personer med diabetes kan bruke for å regulere blodsukkeret. 

De kjenner selv flere som er avhengige av en slik pumpe, og fant lite om temaet på internett, forteller de til Universitetsavisa, som omtalte saken først. 

Helt konkret testet kvinnene Bluetooth-trafikken mellom en trådløs insulinpumpe og kontrollenheten som styrer den, og hvordan forstyrrelser påvirket dette. 

De fant ut at det var lett å få kontrollenheten til å velge en annen enhet ved oppkobling, altså kunne de la en enhet framstå som en pumpe, uten å være det. 

– Vi syntes det er et interessant funn, og det er kult at selve oppgaven og testing ga et reelt resultat vi kunne vise til andre, sier Jordal til kode24. 

Dette gjorde de

– Hvordan gikk dere fram for å teste kommunikasjonen mellom pumpa og kontrollenheten? 

– Vi begynte med å observere legitim trafikk mellom komponentene, og så etter mønstre og identifikatorer. Vi sammenlignet flere captures, og replikerte dataen og mønstrene vi så. Da pumpen annonserer all infoen som trengs for pairing i klartekst, er det veldig lett å gjenskape, sier Jordal. 

Her fra prosjektet da studentene overvåket trafikk fra Wireshark. Både telefon og pumpe er blurret på grunn av anonymisering.

– Hvordan fikk dere enheten til å tro at en annen dings var pumpa? 

– Det gjaldt å tilfredsstille kontrollerens Discovery-filter. Kontrolleren har et slikt filter for å ikke initiere connection med vilt tilfeldige enheter som annonserer. Gjennom prøving og feiling fant vi ut at filteret er nokså primitivt, og enkelt å tilfredsstille.

– Kunne hvilken som helst type dings bli faket til å framstå som pumpe? 

– Vi testet kun med en ESP32-mikrokontroller, men det vil sannsynligvis gå med enhver enhet som kan sende egendefinerte BLE-annonseringspakker.

Helt til USA

Så hvordan kom de seg over Atlanterhavet? 

Ifølge Universitetsavisa ble studentene anbefalt å ta kontakt med den amerikansk sikkerhetsforskeren Jay Radcliffe, som selv har diabetes.

Han ble kvinnenes mentor i prosjektet, og det hele eskalerte i en invitasjon til å vise fram funnene sine på hackingkonferansen DEF CON i Las Vegas fredag 7. august. 

– Det er en utrolig kul mulighet, og vi er sinnsykt takknemlig for alle som har hjulpet oss hit, samt støtten vi har fått, sier Jordal til kode24. 

De ankom landet allerede 2. august for å være frivillige på en annen cybersikkerhetskonferanse, BSides. 

– Vi har ikke vært på DEF CON før, men vi håper på at vi kan bringe et ferskt perspektiv på sikkerhetsforskning fra øynene til noen som ikke er så erfaren, men som har prøvd seg fram.

– Trengs mer forskning

    Bachelorstudentene håper at oppgaven kan bidra til økt fokus på sikkerhet i medisinske enheter, og at andre studenter og sikkerhetsforskere blir inspirert til å prøve noe lignende. 

    – Det trengs definitivt mer forskning på disse områdene, sier Jordal. 

    – Hva drømmer dere om å jobbe med videre? 

    – Interessene strekker seg så langt fra GRC til etisk hacking og pentesting. Vi er såpass unge og nylig ut av studiet at vi ser litt an hva framtiden bringer, men vi skal alle fortsette innen cybersikkerhet. Det hadde vært utrolig givende å få lov til å jobbe med noe som er med å utgjøre en forskjell, sier Jordal på vegne av alle fire. 

Foretrekk oss i Google Discover

Ved å legge oss til som foretrukket kilde i Google vil du blant annet få opp flere av sakene våre i Google Discover. Tusen takk for støtten!

Foretrekk oss 😻
Bygget med Labrador CMS