知名基因测序仪曝BIOS漏洞,可禁用疾病监测和疫苗开发
时间:2025-11-05 12:25:22 出处:时尚阅读(143)
美国生物技术公司Illumina的知名iSeq 100 DNA测序仪存在BIOS/UEFI漏洞,这可能导致攻击者禁用用于检测疾病和开发疫苗的基因设备。Illumina iSeq 100被宣传为医疗和研究实验室可使用的测序测和、能提供“快速且具成本效益的仪曝用疾疫苗遗传分析”的DNA测序系统。

固件安全公司Eclypsium对Illumina设备中的漏洞BIOS固件进行了分析,发现该设备启动时没有标准的可禁开写入保护,这就容易遭受重写攻击,病监从而可能“使系统变砖”或者植入长期存在的知名恶意软件。
过时且易受攻击的基因BIOS
研究人员发现,iSeq 100运行的测序测和BIOS固件版本过时,此版本在兼容性支持模式(CSM)下运行以支持旧设备,仪曝用疾疫苗并且没有采用安全启动技术进行保护。漏洞
1. 漏洞情况Eclypsium的可禁开分析找出了五个主要问题,这些问题致使九个漏洞被利用,病监这些漏洞的知名严重程度为高或中等,其中一个漏洞的出现甚至可以追溯到2017年。
除了缺乏BIOS写入保护之外,iSeq 100设备还容易受到LogoFAIL、Spectre 2和微架构数据采样(MDS)攻击。虽然在CSM模式下启动能够支持传统设备,但对于敏感设备,站群服务器特别是新一代设备而言,这种方式是不被推荐的。
研究人员还发现,iSeq 100上存在风险的BIOS(B480AM12 - 2018年4月12日)未启用固件保护,这就允许对启动设备的代码进行修改。再加上缺乏安全启动(安全启动可检查启动代码的有效性和完整性),任何恶意更改都不会被发现。
2. 潜在影响范围在报告中,Eclypsium强调他们的分析仅针对iSeq 100测序仪设备,但类似问题可能也存在于其他医疗或工业设备中。
研究人员解释说,医疗设备制造商会借助外部供应商提供系统的计算能力。就iSeq 100而言,它依赖IEI Integration Corp的OEM主板。由于IEI Integration Corp开发多种工业计算机产品,并且是医疗设备的原始设计制造商(ODM),Eclypsium认为在使用IEI主板的其他医疗或工业设备中“很可能发现这些或类似的问题”。
攻击可能造成的危害
研究人员还指出,如果攻击者已经攻陷设备,云服务器就可以利用这些漏洞修改固件,这可能导致系统变砖;有足够知识的威胁行为者还能篡改测试结果。Eclypsium表示:“如果这些设备中的数据被植入/后门操纵,那么威胁行为者可能会操纵包括伪造遗传病状的存在或缺席、操纵医疗治疗或新疫苗、伪造祖先DNA研究等在内的广泛结果。
Eclypsium将iSeq 100设备中的BIOS问题告知了Illumina,生物技术公司回复已向受影响的客户发布补丁。该公司发言人表示,Illumina正在遵循其“标准流程,若需要任何缓解措施,将会通知受影响的客户”。
Illumina的代表称:“我们最初的评估表明这些问题不是高风险。”Illumina还强调致力于产品的安全性和基因组数据的隐私,已建立监督和问责流程,包括产品开发和部署的安全最佳实践,并且一直在努力改进为现场仪器提供安全更新的方式。
在报告中,Eclypsium的企商汇研究人员警告,能够覆盖iSeq 100上固件的威胁行为者“可以轻松禁用设备”。勒索软件行为者可能会通过接管高价值系统来破坏业务,因为他们的目的是让受害者的恢复工作困难重重,从而迫使受害者支付赎金。除了出于经济利益的攻击者外,国家行为者也可能会对DNA测序系统感兴趣,因为这些系统“对于检测遗传病、癌症、识别耐药细菌以及疫苗的生产至关重要”。
2023年,美国网络安全基础设施安全局(CISA)和食品药品监督管理局(FDA)发布了关于Illumina的通用复制服务(UCS)中的两个漏洞的紧急咨询,这两个漏洞存在于全球医疗设施和实验室使用的多种产品中。其中一个问题(CVE - 2023 - 1968)的严重程度最高,另一个(CVE - 2023 - 1966)的严重程度较高。
参考来源:https://www.bleepingcomputer.com/news/security/bios-flaws-expose-iseq-dna-sequencers-to-bootkit-attacks/
猜你喜欢
- 探索苹果手机ID的设置方式(利用和个人喜好打造独一无二的手机使用体验)
- 探究联想ZUK手机的品质(综合评估联想ZUK手机的性能与可靠性)
- Mac如何安装重装Win10系统(详细教程和步骤,让您轻松搞定)
- 学习如何制作简单表格(快速入门,掌握关键技巧)
- 密码错误次数超限的危害与防范(密码保护中的漏洞与防控策略)
- HTC10续航能力大揭秘(HTC10手机续航时间、充电速度及电池寿命详细评测)
- 以读书郎G35学习机的优势和功能分析(了解以读书郎G35学习机的特点,提升学习效果)
- 电脑BIOS重装系统教程(一步步教你如何使用电脑进入BIOS并重装系统)
- 在 Ubuntu 平台,默认的中文字体有限,而且与 Windows 平台上的字体不相同。这就造成了,在 Ubuntu 平台上用 LibreOffice Writer 打开来自 Windows 平台的 Word 文档,原始的字体不能正常显示。可以采取从 Windows 复制字体文件到 Ubuntu,但这好像侵犯了版权,而且不符合开源精神。解决的办法还是有的,那就是在 LibreOffice 里设置字体替换(仅用于显示),尽量让来自 Windows 平台的 Word 文档显示原来的模样。一、设置仅用于显示的字体替换列表1、Ubuntu 默认的简体中文字体有三种:AR PL UKai 是一种楷体,AR PL UMing 是一种宋体,Droid Sans Fallback 是一种黑体。最后一种负责在 Ubuntu 平台上显示中文。2、现在有一篇来自 Windows 平台的 Word 文档,它里面包含了黑体、宋体、楷体、仿宋等字体。由于两个平台的字体名称不同,因此在 Ubuntu 平台上用 LibreOffice Writer 打开,都被显示成了黑体(也就是 Droid Sans Fallback)。3、那我们开始设置字体替换。点击菜单“工具”——“选项”。4、打开“选项”对话框。在对话框左侧点击“字体”,然后在右侧下方点选“使用替换列表”。5、在右侧上方“替换表”下的“字体”框中,输入需要被替换的字体,在右侧的“替换成”框中,点击下拉箭头,选择替换字体。如图,“字体”框中输入“仿宋”,“替换为”框中选择 AR PL UMing,然后点击最右侧的对勾。6、一条替换规则就加入到替换列表中了。再点选列表项前面的“始终”和“只屏幕显示”两个复选框。后一个复选框的作用是,在对文档进行修改、保存后,再传递到 Windows平台时,仍然保持 Windows 的字体不变。假如不打上这个对勾,文档被传递给 Windows 平台上用 Word 打开后,字体显示也会不正常了,会给用户造成困扰。7、用同样的方法,输入其他字体的替换列表项,如图。由于 Ubuntu 中文字体的局限,只能用 AR PL UKai 这种楷体,来代替显示 Winows 平台 Word 文档的各种楷体,而宋体、仿宋等,也只能用 AR PL UMing 这种宋体来代替显示。8、设置完成后,第1步骤的文档看起来就像如图这样,字体不再全部被单调地显示成黑体,也比较接近它在 Windows 平台上的原貌了。二、假如是新建的文档需要传递给Windows平台1、假如需要在 Ubuntu 平台上用 LibreOffice Writer 新建一篇文档,为确保文档被传递到 Windows 平台后能够正常显示,需要我们在编辑文档时,直接设定成后者的字体。如图,在右侧窗口中的字体名称框里,直接输入 Windows 平台的字体名称,然后在文档工作区输入文字。这样的文档被传递到 Windows 平台后,就会以设定好的字体显示,不会给其他用户带来困扰。