VMTech
Обсудить проект

Thermo Fisher защитила цифровыми подписями файлы результатов ДНК-тестов

Thermo Fisher защитила цифровыми подписями файлы результатов ДНК-тестов

Thermo Fisher Scientific устранила уязвимость CVE-2026-17583 в пяти поддерживаемых линейках программ Applied Biosystems для идентификации людей. Ошибка получила оценку 8,2 по CVSS v4.0: при обходе лабораторных мер контроля она позволяла почти незаметно изменять файлы .fsa и .hid до их загрузки в аналитическое ПО.

Компания сообщила, что ей не известно об эксплуатации уязвимости. На 3 августа 2026 года идентификатор также отсутствовал в каталоге известных эксплуатируемых уязвимостей CISA. Проблема затрагивает цифровые записи, созданные при тестировании ДНК, но не сами физические образцы.

Как работала подмена

Системный инженер Forensic Bioinformatics Натан Адамс проверил проблему на общедоступном наборе данных. По его словам, первая успешная модификация файла с помощью Claude заняла около 45 минут. В демонстрации код объединил сканы профилей ДНК двух людей в новый файл, который выглядел неизменённым с 2015 года. Распространённое в лабораториях аналитическое ПО не показало предупреждения.

Бюллетень Thermo Fisher не уточняет необходимый уровень доступа. Исследователи сообщили The Wall Street Journal, что атакующему потребовались бы локальный либо удалённый доступ к серверам лаборатории и знание принципов ДНК-тестирования. Такая зависимость от доверенной инфраструктуры перекликается с тем, как заимствованное доверие к легитимным системам используется в современных атаках для обхода привычных защитных сигналов.

Какие версии получили исправления

  • 3500/3500xL Series Data Collection Software 4.0.2 и ниже — исправлено в 4.0.3.
  • 3730/3730xL Series Data Collection Software 5.0.2 и ниже — исправлено в 5.0.3.
  • SeqStudio Genetic Analyzer Data Collection Software 1.2.5 и ниже — исправлено в 1.2.6.
  • SeqStudio Flex Series Instrument Software 1.2.0 и ниже — исправлено в 1.2.1.
  • GeneMapper ID-X Software v1.7.3 и ниже — исправлено в v1.7.4.

Для SeqStudio Flex с включёнными функциями безопасности, аудита и электронной подписи SAE сначала требуется установить новейший профиль SAE через SAE Admin Console. Обновления добавляют цифровые подписи, которые позволяют проверять, менялись ли новые файлы после создания.

Что останется без обновлений

Исправлений не получат 3130 Series Data Collection Software 4.1 и ниже, ABI PRISM 3100/3100-Avant Data Collection Software 2.0 и ниже, а также ABI PRISM 310 Data Collection Software 3.1 и ниже. Все три линейки достигли конца жизненного цикла.

Thermo Fisher не объяснила, можно ли задним числом проверить файлы, созданные до обновлений. Компания также не подтвердила оценку исследователей, согласно которой слабость могла присутствовать в цифровых файлах лабораторных машин с 1995 года. Публичных первичных свидетельств подмены материалов реальных дел не обнаружено.

Практический вывод

Лабораториям следует установить подходящие обновления или перейти на другую аналитическую платформу. Если это невозможно, Thermo Fisher рекомендует документировать цепочку владения файлами, хранить их на зашифрованных и защищённых паролем носителях, ограничить доступ и интернет-соединения доверенными источниками, а на приборах и аналитических системах применять принцип минимальных привилегий. Для устаревших продуктов отсутствие обновлений делает эти организационные и технические меры основным способом снизить риск незаметной подмены результатов.

#cybersecurity#dataintegrity#digitalforensics#lifesciences
Открытая аналитика
На сайте 1 просмотров
мин чтения 4 05.08.2026
Instagram

Thermo Fisher защитила цифровыми подписями файлы результатов ДНК-тестов

Открыть публикацию в Instagram ↗