Direct naar de inhoud
Software Supply Chain Security

Thermo Fisher: DNA-bestanden minder te manipuleren maken

Impliciet vertrouwen in DNA-bestanden

Thermo Fisher Scientific heeft een beveiligingsprobleem verholpen in een deel van de Applied Biosystems human identification-software. Het risico: DNA-bestanden manipuleren zou mogelijk zijn voordat analysetools de data laden, met wijzigingen die volgens de leverancier lastig zijn te herkennen.

In het security bulletin van 31 juli is de kwestie vastgelegd als CVE-2026-17583 en wordt de impact als High beoordeeld (CVSS v4.0-score 8.2). De updates voegen digitale handtekeningen toe, zodat laboratoria hun invoerbestanden beter kunnen verifiëren.

Wat ging er mis bij DNA-gegevens?

De kwetsbaarheid zit in selecte data collectioncomponenten en de output die deze genereren (.fsa en .hid-bestanden). De kern is dat bestanden aangepast kunnen worden vóór de analyse-software ze verwerkt. Als een laboratoriumcontrole wordt omzeild, kunnen de gewijzigde bestanden door de workflow gaan zonder dat de analysetool automatisch alarm slaat.

Thermo Fisher schrijft dat bijna ondetecteerbare wijzigingen mogelijk zijn. De leverancier ziet dit als een scenario waarin aanvallers niet zozeer het fysieke monster aantasten, maar de digitale records die uit DNA-testprocessen voortkomen.

Welke softwarelijnen zijn bijgewerkt?

Volgens Thermo Fisher zijn vijf productlijnen binnen Applied Biosystems bijgewerkt met versies waarin digitale signatures zijn opgenomen:

  • 3500/3500xL Data Collection Software: versie 4.0.2 en eerder, gefixt in 4.0.3
  • 3730/3730xL Data Collection Software: versie 5.0.2 en eerder, gefixt in 5.0.3
  • SeqStudio Genetic Analyzer Data Collection Software: versie 1.2.5 en eerder, gefixt in 1.2.6
  • SeqStudio Flex Instrument Software: versie 1.2.0 en eerder, gefixt in 1.2.1. Bij Labs met beveiliging, audit en elektronische handtekening (SAE) actief: eerst de nieuwste SAE-profile installeren op de SAE Admin Console.
  • GeneMapper ID-X: versie 1.7.3 en eerder, gefixt in v1.7.4

Drie oudere lijnen krijgen geen update omdat ze volgens Thermo Fisher end-of-life zijn:

  • 3130 Series Data Collection Software: versie 4.1 en eerder
  • ABI PRISM 3100/3100-Avant Data Collection Software: versie 2.0 en eerder
  • ABI PRISM 310 Data Collection Software: versie 3.1 en eerder

Waarom digitale handtekeningen het verschil maken

Thermo Fisher verwacht dat de digitale handtekeningen klanten helpen om vast te stellen dat bestanden niet zijn gewijzigd. Anders gezegd: waar eerder manipulatie mogelijk was vóórdat de analysesoftware de input laadde, moet de software nu beter kunnen controleren of de data nog authentiek is.

Belangrijk nuancepunt: in het bulletin wordt niet duidelijk uitgelegd hoe (of of) bestanden die al vóór de update zijn geproduceerd, retroactief kunnen worden gevalideerd. Ook wordt niet gespecificeerd wat precies het vereiste toegangsniveau is; het bulletin en aanvullende berichtgeving geven wel context over het type kennis dat een aanvaller nodig zou hebben.

Was er al misbruik?

Het openbare bulletin gaat niet in op actieve exploitatie. Thermo Fisher meldt daarbij separaat aan de pers dat er geen gevallen bekend zijn waarin de kwetsbaarheid is misbruikt.

De beschrijving van mogelijke aanvalsscenario’s wordt onderbouwd door onderzoek dat is gedeeld in berichtgeving. Daarbij is getest hoe wijzigingen in DNA-profielgegevens konden leiden tot bestanden die eruitzien alsof ze onaangetast zijn, terwijl de analysetools geen waarschuwing geven. Thermo Fisher bevestigt dit niet als bewijs van exploitatie in het wild, maar het onderstreept wel het belang van de patch.

Als je niet kunt patchen: extra beschermingsmaatregelen

Thermo Fisher adviseert klanten die niet meteen kunnen updaten of die een alternatief platform gebruiken, om hun proces rondom bestandsbeheer stevig te organiseren. Denk aan maatregelen op het niveau van het dossier en de datastroom, niet alleen op de softwarelaag.

Concreet noemt de leverancier onder meer:

  • het borgen van chain of custody (keten van bewaring);
  • data opslaan op versleutelde en met een wachtwoord beveiligde media;
  • toegangsbeperkingen toepassen op wie wat mag lezen of wijzigen;
  • least privilege hanteren op instrument- en analysemachines;
  • internetconnectiviteit beperken tot vertrouwde bronnen.

Deze aanpak sluit aan op een breder veiligheidsprincipe: als data kan worden gemanipuleerd voordat de analyse start, moet je de betrouwbaarheid van de data aantonen met controles rond opslag, toegang en overdracht.

Waarom dit raakt aan software supply chain security

Deze casus past in het domein van software supply chain security: niet alleen de “core” van een netwerk of de endpoint is relevant, ook de tools en de verwerking van digitale artefacten in een keten bepalen of bewijs betrouwbaar blijft.

Als bestanden in een workflow onopgemerkt kunnen worden gewijzigd, ontstaat er een risico voor integriteit van data. Dat is vergelijkbaar met andere scenario’s waarin vertrouwen in softwaregedrag of beheerprocessen wordt uitgebuit. Op onze site behandelen we bijvoorbeeld ook het thema van impliciet vertrouwen en controleverlies in beveiligingsketens, zoals bij CaptiveCrunch en Wi‑Fi gateway-aanvallen. Hoewel de techniek verschilt, is het onderliggende patroon herkenbaar: als een tussenstap geen sterke verificatie afdwingt, kan een aanvaller die stap misbruiken.

Wat je vandaag kunt doen

Als je werkt met een van de ondersteunde Applied Biosystems lijnen, ligt de actie bij het tijdig installeren van de betreffende updates die digitale signatures toevoegen. Bekijk daarbij ook je afhankelijkheden: voor SeqStudio Flex met SAE enabled is eerst een extra voorbereidende stap nodig via de SAE Admin Console.

Ligt jouw omgeving op end-of-life varianten? Dan is patchen niet beschikbaar. In dat geval is het extra belangrijk om de aanbevelingen rond chain of custody, versleutelde opslag, toegangscontrole, least privilege en netwerkbeperking praktisch door te voeren. Leg daarnaast vast hoe je de integriteit van dossiers beoordeelt en welke controles je uitvoert bij overdracht tussen systemen.

Conclusie

Thermo Fisher heeft een fout gepatcht die het DNA-bestanden manipuleren bijna ondetecteerbaar zou kunnen maken vóórdat analysetools de data laden. De updateaanpak met digitale handtekeningen is bedoeld om verificatie van invoerbestanden te verbeteren, al blijft validatie van historische bestanden vooralsnog onduidelijk in het bulletin.

Voor laboratoria betekent dit vooral: patch waar het kan, en als dat niet kan, compenseer met strakke governance rond bestandsbeheer en toegangsrechten. Zo bescherm je de integriteit van digitale DNA-records en houd je controle over de hele dataketen.

Bron: https://thehackernews.com/2026/08/thermo-fisher-patches-flaw-that-could.html