Какво се случи: FulcrumSec и излагането на GitHub токени

Група за кибернетичен изнудване, наричаща себе си FulcrumSec, стои зад нарушение на сигурността на данни в Novo Nordisk, фармацевтичната компания, известна с производството на широко използвани лекарства за диабет и отслабване. Според доклади атакуващите са получили своята опорна точка не чрез сложен zero day експлойт, а чрез откриване на твърдо кодирани идентификационни данни, свързани с токени за достъп до GitHub, намиращи се в публичната ИТ инфраструктура на Novo Nordisk.

Това не е еднократна тактика за групата. FulcrumSec, както се съобщава, е изградила модел на сканиране на публични кодови хранилища, клиентски скриптове и друга изложена инфраструктура за остатъчни тайни като API ключове, сесийни токени и идентификационни данни за достъп, които разработчиците случайно са оставили на място. Веднъж намерен валиден токен, той може да действа като главен ключ, предоставяйки на атакуващите път към системи, които никога не е трябвало да бъдат достъпни отвън.

Нарушението на сигурността на данни в Novo Nordisk, включващо GitHub токени, илюстрира повтаряща се тема в съвременните корпоративни прониквания: атакуващите все по-често не се нуждаят от пробив през защитна стена, когато забравен код ще им предаде ключовете вместо това.

Защо твърдо кодираните идентификационни данни продължават да причиняват корпоративни нарушения

Твърдо кодираните идентификационни данни, означаващи потребителски имена, пароли, API ключове или токени, записани директно в изходния код вместо съхранени в сигурен мениджър на тайни, остават една от най-устойчивите и предотвратими причини за корпоративни нарушения на данни. Разработчиците често вграждат тези стойности по време на тестване или бързи цикли на внедряване, възнамерявайки да ги премахнат по-късно. В големи, бързо развиващи се инженерни организации тази стъпка на почистване често се пропуска или забравя.

Веднъж щом този код бъде изпратен в публично или полупублично хранилище, или изпратен във клиентски JavaScript, който всеки браузър на посетител може да изтегли, идентификационните данни са ефективно изложени на всеки, който знае къде да търси. Групи като FulcrumSec са изградили целия си оперативен модел около намирането именно на такива пропуски в мащаб, третирайки сканирането за идентификационни данни като повтаряща се, почти автоматизирана част от своя процес на разузнаване.

Този модел се простира далеч отвъд фармацевтиката. Финансови институции, технологични фирми и производители са виждали подобни компрометирания, движени от идентификационни данни. Отразяването на твърдението на ransomware групата Unsafe за нарушение на Deutsche Bank и D1R ransomware атаката срещу ARM, която заобиколи двуфакторната автентикация сочат към същия основен проблем: атакуващите намират за по-лесно да влязат през врата, оставена отключена от разработчик, отколкото да я отворят насила.

Какво означава това за здравните данни на пациентите и потребителите

За компания като Novo Nordisk залогът при изтичане на идентификационни данни надхвърля типичното корпоративно смущение. Фармацевтичните компании боравят с чувствителна информация, свързана с клинични изследвания, производство и в много случаи данни, свързани с пациенти, които разчитат на техните лекарства. Когато група за изнудване получи вътрешен достъп чрез изтекъл токен, излагането може да се разпространи навън към партньори, доставчици на здравни услуги и в крайна сметка към хората, чиято здравна информация докосва тези системи.

Това нарушение се добавя към нарастващия списък от инциденти, засягащи сектора на здравеопазването и фармацевтиката. По-ранни доклади описват как Boston Scientific и McKesson потвърдиха нарушения, изложили пациентски данни, и как групата ShinyHunters удари Abbott и NAIC чрез уязвимост в Oracle, нарушавайки изследванията на лекарства за рак в процеса. Всеки инцидент използва различна техническа входна точка, но резултатът е един и същ: чувствителни данни, свързани със здравето, се озовават в ръцете на хора без законно право на тях.

Потребителите, които приемат лекарства, произведени от големи фармацевтични компании, като цяло имат ограничена видимост или контрол върху това как тези компании защитават своите вътрешни тръбопроводи за разработка. Това прави разумно да се предположи, че всяка организация, боравеща със здравни данни, е само толкова сигурна, колкото е най-слабата ѝ тайна на разработчик, и да се действа съответно при уведомление за нарушение.

Как организациите и отделните лица могат да намалят излагането от изтичане на идентификационни данни

За организациите решението не е екзотично. Екипите по сигурност рутинно препоръчват ротиране на идентификационни данни по редовен график, сканиране на кодови хранилища и клиентски скриптове за изложени тайни преди внедряване и преминаване от твърдо кодирани токени към централизирани инструменти за управление на тайни, които издават краткотрайни, отменими идентификационни данни. Нищо от това не е нов съвет, но повторението на тези нарушения показва колко трудно остава да се наложи последователно в големи инженерни екипи.

За отделните лица практическата реакция на новини като нарушението на сигурността на данни в Novo Nordisk, включващо GitHub токени, е ясна. Следете за писма за уведомяване за нарушение от всяка фармацевтична компания, аптека или здравен план, с които взаимодействате, и ги вземете насериозно, дори ако уведомлението звучи рутинно. Използвайте уникални пароли за здравни портали и активирайте многофакторна автентикация където и да се предлага. Наблюдавайте акаунти, свързани с рецепти, застраховки и фактуриране за необичайна активност, тъй като откраднатите данни от тези инциденти често се появяват по-късно в фишинг кампании или опити за кражба на самоличност.

Ключови изводи

Нарушението на сигурността на данни в Novo Nordisk е напомняне, че атакуващите не винаги се нуждаят от усъвършенствани инструменти, за да компрометират голяма компания; понякога един единствен забравен идентификационен елемент е достатъчен. Ако използвате продукти на Novo Nordisk или други компании в здравеопазването и фармацевтиката, следете за официални уведомления за нарушение, прегледайте настройките за сигурност на всички свързани акаунти и се отнасяйте с допълнително внимание към неочаквани имейли, споменаващи вашите рецепти или медицинска история. Предвид модела, наблюдаван при други нарушения, свързани със здравеопазването, си струва периодично да проверявате как са защитени вашите собствени здравни акаунти, вместо да чакате писмо за уведомяване, което да подтикне действие.