ما الذي حدث: FulcrumSec وفضح رموز GitHub

تقف مجموعة ابتزاز إلكتروني تطلق على نفسها اسم FulcrumSec وراء اختراق بيانات في نوفو نورديسك، الشركة الدوائية المعروفة بإنتاج أدوية السكري وفقدان الوزن واسعة الاستخدام. وفقًا للتقارير، لم يحصل المهاجمون على موطئ قدمهم من خلال استغلال ثغرة يوم الصفر متطورة، بل من خلال العثور على بيانات اعتماد مضمّنة بشكل ثابت مرتبطة برموز وصول GitHub موجودة في البنية التحتية لتقنية المعلومات العامة لشركة نوفو نورديسك.

هذا ليس تكتيكًا لمرة واحدة بالنسبة للمجموعة. يُقال إن FulcrumSec أنشأت نمطًا من مسح مستودعات الأكواد العامة، والنصوص البرمجية على جانب العميل، والبنية التحتية المكشوفة الأخرى بحثًا عن أسرار متروكة مثل مفاتيح API ورموز الجلسات وبيانات اعتماد الوصول التي تركها المطورون عن طريق الخطأ في مكانها. بمجرد العثور على رمز صالح، يمكن أن يعمل كمفتاح رئيسي، يمنح المهاجمين مسارًا إلى أنظمة لم يكن من المفترض أبدًا أن تكون قابلة للوصول من الخارج.

يوضح اختراق بيانات نوفو نورديسك الذي يتضمن رموز GitHub موضوعًا متكررًا في الاختراقات المؤسسية الحديثة: لم يعد المهاجمون بحاجة متزايدة إلى اختراق جدار حماية عندما يمنحهم جزء من كود منسي المفاتيح بدلاً من ذلك.

لماذا تستمر بيانات الاعتماد المضمّنة بشكل ثابت في التسبب في اختراقات مؤسسية

لا تزال بيانات الاعتماد المضمّنة بشكل ثابت، أي أسماء المستخدمين وكلمات المرور ومفاتيح API أو الرموز المكتوبة مباشرة في الكود المصدري بدلاً من تخزينها في مدير أسرار آمن، واحدة من أكثر الأسباب استمرارية وقابلية للوقاية للاختراقات المؤسسية. غالبًا ما يُضمّن المطورون هذه القيم أثناء الاختبار أو دورات النشر السريع، بنية إزالتها لاحقًا. في المؤسسات الهندسية الكبيرة سريعة الحركة، غالبًا ما يتم تخطي خطوة التنظيف هذه أو نسيانها.

بمجرد دفع هذا الكود إلى مستودع عام أو شبه عام، أو شحنه داخل JavaScript على جانب العميل يمكن لأي متصفح زائر تنزيله، يصبح بيانات الاعتماد مكشوفة فعليًا لأي شخص يعرف أين ينظر. أنشأت مجموعات مثل FulcrumSec نموذج عملها بالكامل حول العثور على هذه الأنواع من الإغفالات على نطاق واسع، حيث تتعامل مع مسح بيانات الاعتماد كجزء متكرر وشبه آلي من عملية الاستطلاع الخاصة بها.

يمتد هذا النمط إلى ما هو أبعد بكثير من الأدوية. فقد شهدت المؤسسات المالية وشركات التكنولوجيا والمصنّعون جميعًا اختراقات مماثلة مدفوعة ببيانات الاعتماد. تشير التغطية حول ادعاء مجموعة الفدية Unsafe باختراق دويتشه بنك وهجوم الفدية D1R على ARM الذي تجاوز المصادقة الثنائية كلاهما إلى المشكلة الأساسية نفسها: يجد المهاجمون أنه من الأسهل المرور عبر باب تركه مطوّر مفتوحًا بدلاً من إجباره على الانفتاح.

ما يعنيه هذا لبيانات المرضى والمستهلكين الصحية

بالنسبة لشركة مثل نوفو نورديسك، تتجاوز مخاطر تسرب بيانات الاعتماد الإحراج المؤسسي المعتاد. تتعامل الشركات الدوائية مع معلومات حساسة مرتبطة بالبحوث السريرية والتصنيع، وفي كثير من الحالات بيانات مرتبطة بمرضى يعتمدون على أدويتها. عندما تحصل مجموعة ابتزاز على وصول داخلي من خلال رمز مسرّب، يمكن أن يمتد الانكشاف إلى الخارج نحو الشركاء ومقدمي الرعاية الصحية، وفي النهاية الأشخاص الذين تلامس معلوماتهم الصحية تلك الأنظمة.

يضيف هذا الاختراق إلى قائمة متزايدة من الحوادث التي تؤثر على قطاع الرعاية الصحية والأدوية. فقد فصّلت تقارير سابقة كيف أكدت بوسطن ساينتيفيك وماكيسون اختراقات كشفت بيانات المرضى، وكيف ضربت مجموعة ShinyHunters شركتي أبوت وNAIC عبر ثغرة في Oracle، مما عطّل أبحاث أدوية السرطان في هذه العملية. استخدمت كل حادثة نقطة دخول تقنية مختلفة، لكن النتيجة واحدة: بيانات حساسة مرتبطة بالصحة تنتهي في أيدي أشخاص لا يملكون أي حق مشروع فيها.

عادةً ما يكون لدى المستهلكين الذين يتناولون أدوية تنتجها شركات دوائية كبيرة رؤية محدودة، أو سيطرة محدودة، على كيفية تأمين تلك الشركات لخطوط تطويرها الداخلية. وهذا يجعل من المعقول افتراض أن أي مؤسسة تتعامل مع بيانات صحية ليست أكثر أمانًا من أضعف سر مطوّر لديها، والتصرف وفقًا لذلك عند الإخطار باختراق.

كيف يمكن للمؤسسات والأفراد تقليل التعرض لتسريبات بيانات الاعتماد

بالنسبة للمؤسسات، الحل ليس غريبًا. توصي فرق الأمن routinely بتدوير بيانات الاعتماد وفق جدول منتظم، ومسح مستودعات الأكواد والنصوص البرمجية على جانب العميل بحثًا عن الأسرار المكشوفة قبل النشر، والابتعاد عن الرموز المضمّنة بشكل ثابت لصالح أدوات إدارة الأسرار المركزية التي تصدر بيانات اعتماد قصيرة العمر وقابلة للإبطال. لا شيء من هذه النصائح جديد، لكن تكرار هذه الاختراقات يُظهر مدى صعوبة تطبيقه باستمرار عبر فرق هندسية كبيرة.

بالنسبة للأفراد، الاستجابة العملية لأخبار مثل اختراق بيانات نوفو نورديسك الذي يتضمن رموز GitHub واضحة ومباشرة. راقب رسائل الإخطار بالاختراق من أي شركة دوائية أو صيدلية أو خطة صحية تتعامل معها، وخذها على محمل الجد حتى لو بدا الإخطار روتينيًا. استخدم كلمات مرور فريدة لبوابات الصحة وفعّل المصادقة متعددة العوامل حيثما تُتاح. راقب الحسابات المرتبطة بالوصفات الطبية والتأمين والفواتير بحثًا عن نشاط غير عادي، لأن البيانات المسروقة من هذه الحوادث غالبًا ما تظهر لاحقًا في حملات التصيد أو محاولات سرقة الهوية.

النقاط الرئيسية

اختراق نوفو نورديسك تذكير بأن المهاجمين لا يحتاجون دائمًا إلى أدوات متقدمة لاختراق شركة كبرى؛ أحيانًا تكفي بيانات اعتماد منسية واحدة. إذا كنت تستخدم منتجات من نوفو نورديسك أو شركات رعاية صحية وأدوية أخرى، فابقَ متنبهًا لإخطارات الاختراق الرسمية، وراجع إعدادات الأمان على أي حسابات مرتبطة، وتعامل مع الرسائل غير المتوقعة التي تشير إلى وصفاتك الطبية أو تاريخك الطبي بحذر إضافي. بالنظر إلى النمط الملاحظ في اختراقات أخرى مرتبطة بالرعاية الصحية، يجدر دوريًا التحقق من كيفية تأمين حساباتك المرتبطة بالصحة، بدلاً من انتظار رسالة إخطار لتحفيز اتخاذ إجراء.