Hvad skete der: FulcrumSec og eksponeringen af GitHub-tokens

En cyberafpresningsgruppe, der kalder sig FulcrumSec, står bag et databrud hos Novo Nordisk, medicinalvirksomheden kendt for at producere udbredte diabetes- og vægttabsmedicin. Ifølge rapportering opnåede angriberne deres fodfæste ikke gennem en sofistikeret zero day-exploit, men ved at finde hårdkodede legitimationsoplysninger knyttet til GitHub-adgangstokens, som lå i Novo Nordisks offentligt tilgængelige IT-infrastruktur.

Dette er ikke en enkeltstående taktik for gruppen. FulcrumSec har efter sigende gjort det til et mønster at scanne offentlige kodelagre, klientside-scripts og anden eksponeret infrastruktur for efterladte hemmeligheder som API-nøgler, sessionstokens og adgangsoplysninger, som udviklere ved et uheld har efterladt. Når først et gyldigt token er fundet, kan det fungere som en hovednøgle og give angribere en vej ind i systemer, der aldrig var ment at være tilgængelige udefra.

Novo Nordisk-databruddet med GitHub-tokens illustrerer et tilbagevendende tema i moderne virksomhedstrængsler: angribere har i stigende grad ikke brug for at bryde gennem en firewall, når et stykke glemt kode i stedet rækker dem nøglerne.

Hvorfor hårdkodede legitimationsoplysninger fortsat forårsager virksomhedsbrud

Hårdkodede legitimationsoplysninger, det vil sige brugernavne, adgangskoder, API-nøgler eller tokens skrevet direkte ind i kildekoden i stedet for opbevaret i en sikker secrets manager, er fortsat en af de mest vedvarende og forebyggelige årsager til virksomheders databrud. Udviklere indlejrer ofte disse værdier under test eller hurtige udrulningscyklusser med intention om at fjerne dem senere. I store, hurtigt bevægende ingeniørorganisationer bliver det oprydningstrin ofte sprunget over eller glemt.

Når først koden er pushet til et offentligt eller halvoffentligt lager, eller sendt ud i klientside-JavaScript, som enhver besøgendes browser kan downloade, er legitimationsoplysningen reelt eksponeret for enhver, der ved, hvor de skal lede. Grupper som FulcrumSec har bygget hele deres driftsmodel op omkring at finde netop denne slags forsømmelser i stor skala og behandler credential-scanning som en repeterbar, næsten automatiseret del af deres rekognosceringsproces.

Dette mønster rækker langt ud over medicinalbranchen. Finansielle institutioner, teknologivirksomheder og producenter har alle oplevet lignende legitimationsdrevne kompromitteringer. Dækningen af ransomwaregruppen Unsafes påståede Deutsche Bank-brud og D1R-ransomwareangrebet på ARM, der omgik to-faktor-godkendelse peger begge på det samme underliggende problem: angribere finder det lettere at gå gennem en dør, som en udvikler har efterladt ulåst, end at bryde en op.

Hvad dette betyder for patienters og forbrugeres sundhedsdata

For en virksomhed som Novo Nordisk rækker konsekvenserne af en legitimationslækage ud over den sædvanlige virksomhedsforlegenhed. Medicinalvirksomheder håndterer følsomme oplysninger knyttet til klinisk forskning, produktion og i mange tilfælde data forbundet med patienter, der er afhængige af deres medicin. Når en afpresningsgruppe opnår intern adgang gennem et lækket token, kan eksponeringen brede sig udad til partnere, sundhedsudbydere og i sidste ende de mennesker, hvis helbredsoplysninger berører disse systemer.

Dette brud føjer sig til en voksende liste af hændelser, der rammer sundheds- og medicinalsektoren. Tidligere rapportering beskrev, hvordan Boston Scientific og McKesson begge bekræftede brud, der eksponerede patientdata, og hvordan ShinyHunters-gruppen ramte Abbott og NAIC gennem en Oracle-fejl, hvilket forstyrrede kræftmedicinsk forskning undervejs. Hver hændelse brugte et forskelligt teknisk indgangspunkt, men resultatet er det samme: følsomme helbredsrelaterede data ender i hænderne på personer uden nogen legitim ret til dem.

Forbrugere, der tager medicin produceret af store medicinalvirksomheder, har generelt begrænset indsigt i eller kontrol over, hvordan disse virksomheder sikrer deres interne udviklingspipelines. Det gør det rimeligt at antage, at enhver organisation, der håndterer sundhedsdata, kun er så sikker som sin svageste udviklerhemmelighed, og at handle derefter, når man underrettes om et brud.

Hvordan organisationer og enkeltpersoner kan reducere eksponering fra legitimationslækager

For organisationer er løsningen ikke eksotisk. Sikkerhedsteams anbefaler rutinemæssigt at rotere legitimationsoplysninger efter en fast tidsplan, scanne kodelagre og klientside-scripts for eksponerede hemmeligheder før udrulning og bevæge sig væk fra hårdkodede tokens til fordel for centraliserede værktøjer til håndtering af hemmeligheder, der udsteder kortlivede, tilbagekaldelige legitimationsoplysninger. Intet af dette er ny rådgivning, men gentagelsen af disse brud viser, hvor svært det fortsat er at håndhæve konsekvent på tværs af store ingeniørteams.

For enkeltpersoner er den praktiske reaktion på nyheder som Novo Nordisk-databruddet med GitHub-tokens ligetil. Hold øje med brudunderretninger fra enhver medicinalvirksomhed, apotek eller sundhedsplan, du interagerer med, og tag dem alvorligt, selv hvis underretningen lyder rutinemæssig. Brug unikke adgangskoder til sundhedsportaler, og aktivér multi-faktor-godkendelse, hvor det tilbydes. Overvåg konti knyttet til recepter, forsikring og fakturering for usædvanlig aktivitet, da stjålne data fra disse hændelser ofte dukker op senere i phishing-kampagner eller identitetstyveriforsøg.

Vigtige pointer

Novo Nordisk-bruddet er en påmindelse om, at angribere ikke altid har brug for avancerede værktøjer for at kompromittere en stor virksomhed; nogle gange er en enkelt glemt legitimationsoplysning nok. Hvis du bruger produkter fra Novo Nordisk eller andre sundheds- og medicinalvirksomheder, så hold øje med officielle brudunderretninger, gennemgå sikkerhedsindstillingerne på eventuelle relaterede konti, og behandl uventede e-mails, der refererer til dine recepter eller sygehistorie, med ekstra forsigtighed. Givet mønsteret set på tværs af andre sundhedsrelaterede brud er det værd periodisk at tjekke, hvordan dine egne sundhedsrelaterede konti er sikret, i stedet for at vente på, at et underretningsbrev får dig til at handle.