Co se stalo: FulcrumSec a odhalení tokenů GitHub
Za únikem dat u společnosti Novo Nordisk, farmaceutické firmy známé výrobou široce používaných léků na cukrovku a hubnutí, stojí kybernetická vyděračská skupina nazývající se FulcrumSec. Podle zpráv si útočníci nezískali oporu prostřednictvím sofistikovaného zneužití zranitelnosti zero day, ale tím, že našli pevně zakódované přihlašovací údaje spojené s přístupovými tokeny GitHub umístěné ve veřejně přístupné IT infrastruktuře společnosti Novo Nordisk.
Nejde o ojedinělou taktiku této skupiny. FulcrumSec si podle všeho vytvořil vzorec chování spočívající ve skenování veřejných úložišť kódu, skriptů na straně klienta a další exponované infrastruktury za účelem hledání opuštěných tajemství, jako jsou API klíče, relační tokeny a přístupové údaje, které vývojáři omylem ponechali na místě. Jakmile je nalezen platný token, může fungovat jako univerzální klíč a poskytnout útočníkům cestu do systémů, které nikdy neměly být přístupné zvenčí.
Únik dat společnosti Novo Nordisk zahrnující tokeny GitHub ilustruje opakující se téma moderních korporátních intrusí: útočníci stále častěji nepotřebují prorazit firewall, když jim zapomenutý kus kódu místo toho předá klíče.
Proč pevně zakódované přihlašovací údaje stále způsobují korporátní úniky
Pevně zakódované přihlašovací údaje, tedy uživatelská jména, hesla, API klíče nebo tokeny zapsané přímo do zdrojového kódu místo uložení ve zabezpečeném správci tajemství, zůstávají jednou z nejtrvalejších a nejvíce preventabilních příčin korporátních úniků dat. Vývojáři tyto hodnoty často vkládají během testování nebo rychlých cyklů nasazení s úmyslem je později odstranit. Ve velkých, rychle se pohybujících inženýrských organizacích je tento krok čištění často vynechán nebo zapomenut.
Jakmile je tento kód nahrán do veřejného nebo poloveřejného úložiště nebo dodán uvnitř JavaScriptu na straně klienta, který si může stáhnout prohlížeč jakéhokoli návštěvníka, je přihlašovací údaj fakticky vystaven komukoli, kdo ví, kam se podívat. Skupiny jako FulcrumSec postavily svůj celý operační model na hledání přesně těchto druhů přehlédnutí ve velkém měřítku a zacházejí se skenováním přihlašovacích údajů jako s opakovatelnou, téměř automatizovanou součástí svého průzkumného procesu.
Tento vzorec se zdaleka nevztahuje pouze na farmaceutický průmysl. Finanční instituce, technologické firmy a výrobci všichni zaznamenali podobné kompromitace způsobené přihlašovacími údaji. Zpravodajství o vyděračské skupině Unsafe, která tvrdí, že napadla Deutsche Bank a o ransomwarovém útoku D1R na ARM, který obešel dvoufaktorové ověřování, obě poukazují na stejný základní problém: útočníci zjišťují, že je snazší projít dveřmi, které vývojář nechal odemčené, než je násilím otevřít.
Co to znamená pro zdravotní data pacientů a spotřebitelů
Pro společnost, jako je Novo Nordisk, sázky spojené s únikem přihlašovacích údajů přesahují typické korporátní rozpaky. Farmaceutické společnosti zpracovávají citlivé informace spojené s klinickým výzkumem, výrobou a v mnoha případech data spojená s pacienty, kteří se spoléhají na jejich léky. Když vyděračská skupina získá interní přístup prostřednictvím uniklého tokenu, expozice se může šířit směrem ven k partnerům, poskytovatelům zdravotní péče a nakonec k lidem, jejichž zdravotní informace se těchto systémů dotýkají.
Tento únik se přidává k rostoucímu seznamu incidentů postihujících sektor zdravotní péče a farmacie. Dřívější zpravodajství podrobně popsalo, jak Boston Scientific a McKesson obě potvrdily úniky, které odhalily data pacientů, a jak skupina ShinyHunters zasáhla Abbott a NAIC prostřednictvím chyby v Oracle, což narušilo výzkum léků na rakovinu. Každý incident použil jiný technický vstupní bod, ale výsledek je stejný: citlivá data související se zdravím skončila v rukou lidí, kteří na ně nemají žádný legitimní nárok.
Spotřebitelé, kteří užívají léky produkované velkými farmaceutickými společnostmi, mají obecně omezenou viditelnost do toho, jak tyto společnosti zabezpečují své interní vývojové pipeline, nebo nad tímto zabezpečením kontrolu. To činí rozumným předpokládat, že jakákoli organizace zpracovávající zdravotní data je pouze tak bezpečná, jako její nejslabší vývojářské tajemství, a podle toho jednat, když je oznámeno porušení bezpečnosti.
Jak mohou organizace a jednotlivci snížit expozici z úniků přihlašovacích údajů
Pro organizace není oprava nijak exotická. Bezpečnostní týmy rutinně doporučují pravidelně rotovat přihlašovací údaje, skenovat úložiště kódu a skripty na straně klienta na exponovaná tajemství před nasazením a přejít od pevně zakódovaných tokenů k centralizovaným nástrojům pro správu tajemství, které vydávají krátkodobé, odvolatelné přihlašovací údaje. Nic z toho není nová rada, ale opakování těchto úniků ukazuje, jak obtížné zůstává toto důsledně vynucovat napříč velkými inženýrskými týmy.
Pro jednotlivce je praktická reakce na zprávy, jako je únik dat společnosti Novo Nordisk zahrnující tokeny GitHub, přímočará. Sledujte oznámení o únicích od jakékoli farmaceutické společnosti, lékárny nebo zdravotního plánu, se kterým komunikujete, a berte je vážně, i když oznámení zní rutinně. Používejte jedinečná hesla pro zdravotní portály a povolte vícefaktorové ověřování všude, kde je nabízeno. Sledujte účty spojené s předpisy, pojištěním a fakturací na neobvyklou aktivitu, protože odcizená data z těchto incidentů se často objevují později v phishingových kampaních nebo pokusech o krádež identity.
Klíčové poznatky
Únik u společnosti Novo Nordisk je připomínkou, že útočníci nepotřebují vždy pokročilé nástroje ke kompromitaci velké společnosti; někdy stačí jediný zapomenutý přihlašovací údaj. Pokud používáte produkty společnosti Novo Nordisk nebo jiných společností v oblasti zdravotní péče a farmacie, sledujte oficiální oznámení o únicích, zkontrolujte nastavení zabezpečení u všech souvisejících účtů a zacházejte s neočekávanými e-maily odkazujícími na vaše předpisy nebo zdravotní historii s zvýšenou opatrností. Vzhledem ke vzorci pozorovanému u jiných úniků souvisejících se zdravotní péčí stojí za to pravidelně kontrolovat, jak jsou vaše vlastní zdravotní účty zabezpečeny, místo čekání na to, až vás k akci vyzve oznamovací dopis.




