Fant potensiell svakhet i insulinpumper, ble invitert til Las Vegas
De fire studentene på bachelor i cybersikkerhet fant ut at det var forholdsvis enkelt å få en liten elektronisk enhet til å framstå som en ekstra insulinpumpe.
Birgitte Jordal, Julia Kucharska, Emilie Øynes Jørstad og Selma Henanger Jenker fikk merke at en bacheloroppgave kan åpne mange dører.
Foto: Privat
Da Birgitte Jordal, Julia Kucharska, Emilie Øynes Jørstad og Selma Henanger Jenker skulle velge tema for bacheloroppgaven, tok de utgangspunkt i et apparat som mange av deres bekjente er avhengige av, en insulinpumpe.
– Vi søkte etter norske artikler om sikkerheten i insulinpumper, men fant ekstremt lite. Den nyeste artikkelen vi fant, var fra 2021, forteller Jordal.
Studentene, som har studert cybersikkerhet sammen ved NTNU i Gjøvik de siste tre årene, bestemte seg derfor for å undersøke temaet nærmere.
Kunne etterligne en insulinpumpe
I oppgaven testet studentene kommunikasjonen mellom en trådløs insulinpumpe og kontrollenheten som styrer den. Kontrollenheten kan for eksempel være en mobiltelefon.
– Hovedpoenget med oppgaven var at vi testet Bluetooth-trafikk, og undersøkte hvordan pumpen kunne bli påvirket av eventuelle forstyrrelser i denne trafikken, forklarer Kucharska.
Når en ny pumpe skal kobles til, leter kontrollenheten etter pumper i nærheten. Dersom den oppdager flere enheter samtidig, avbryter den tilkoblingen fordi den ikke vet hvilken pumpe som er den riktige.
Studentene fant at det var forholdsvis enkelt å få en liten elektronisk enhet til å framstå som en ekstra insulinpumpe.
– Du kan bruke en bitteliten enhet, skrive noen få linjer med kode, og få den til å se ut som en pumpe, sier Jørstad.
Dersom en slik enhet er aktiv når brukeren skal bytte eller koble til pumpen, kan kontrollenheten nekte å opprette forbindelsen.
– Det kan føre til at brukeren ikke får tilført insulin. I verste fall kan det være dødelig, advarer Jordal.
Heldigvis er dette noe som er svært usannsynlig at ville kunne skje. og Jordal mener fordelene med å bruke en slik trådløs pumpe ligger mye tyngre på vektskåla enn de utrolige små sjansene for at noen skule hacke den.
– Vi ønsker ikke å drive med skremselspropaganda, og de er helt trygge. Men, det er viktig å aldri ta sikkerhet for gitt, sier hun.
Fikk amerikansk sikkerhetsforsker som mentor
Studenten ble anbefalt studentene å kontakte den amerikanske sikkerhetsforskeren Jay Radcliffe.
Radcliffe har selv diabetes og er kjent for sitt arbeid med sikkerhet i insulinpumper. Han ble mentor for studentene gjennom bachelorprosjektet.
– Han var veldig imponert over arbeidet vårt og ønsket at vi skulle komme til USA for å presentere det, sier Jordal.
Det resulterte i en offisiell invitasjon til å presentere oppgaven på DEF CON i Las Vegas.
– Det har åpnet veldig mange muligheter for oss, sier Jordal.
Konferansen samler sikkerhetsforskere, hackere og teknologimiljøer fra en rekke land.
Selve presentasjonen skal holdes i Biohacking Village, en del av konferansen som er viet sikkerhet og teknologi innen medisin og biologi.
– Det at de har sånn fokus på biomedisinsk hacking er hvorfor arbeidet vårt er relevant for dem, forklarer Jenker, før Jordal legger til at dette er et område det ikke er forsket så mye på, og hvor hun mener det trengs mye mer forskning.
Men før de skal holde den, skal studentene være frivillige på sikkerhetskonferansen BSides, så det blir en lang og hektisk tur over atlanteren.
– Vi får heldigvis noen dager vi kan slappe av litt og utforske USA, sier Jordal.