Τι Συνέβη: Η FulcrumSec και η Έκθεση των GitHub Tokens
Μια ομάδα ηλεκτρονικού εκβιασμού που αυτοαποκαλείται FulcrumSec βρίσκεται πίσω από μια παραβίαση δεδομένων στη Novo Nordisk, τη φαρμακευτική εταιρεία γνωστή για την παραγωγή ευρέως χρησιμοποιούμενων φαρμάκων για τον διαβήτη και την απώλεια βάρους. Σύμφωνα με αναφορές, οι επιτιθέμενοι απέκτησαν πρόσβαση όχι μέσω κάποιου εξελιγμένου zero day exploit, αλλά εντοπίζοντας σκληρά κωδικοποιημένα διαπιστευτήρια που συνδέονταν με GitHub access tokens και βρίσκονταν στην δημόσια εκτεθειμένη IT υποδομή της Novo Nordisk.
Αυτή δεν είναι μια μεμονωμένη τακτική για την ομάδα. Η FulcrumSec έχει, όπως αναφέρεται, καθιερώσει ένα μοτίβο σάρωσης δημόσιων αποθετηρίων κώδικα, client-side scripts και άλλης εκτεθειμένης υποδομής για υπολειμματικά μυστικά όπως API keys, session tokens και διαπιστευτήρια πρόσβασης που οι προγραμματιστές άφησαν κατά λάθος στη θέση τους. Μόλις βρεθεί ένα έγκυρο token, μπορεί να λειτουργήσει ως αντικλείδι, παρέχοντας στους επιτιθέμενους μια διαδρομή σε συστήματα που δεν προορίζονταν ποτέ να είναι προσβάσιμα από το εξωτερικό.
Η παραβίαση δεδομένων της Novo Nordisk που αφορά GitHub tokens απεικονίζει ένα επαναλαμβανόμενο μοτίβο στις σύγχρονες εταιρικές εισβολές: οι επιτιθέμενοι δεν χρειάζεται πλέον να διαπεράσουν ένα firewall όταν ένα κομμάτι ξεχασμένου κώδικα θα τους παραδώσει τα κλειδιά.
Γιατί τα Σκληρά Κωδικοποιημένα Διαπιστευτήρια Συνεχίζουν να Προκαλούν Εταιρικές Παραβιάσεις
Τα σκληρά κωδικοποιημένα διαπιστευτήρια, δηλαδή ονόματα χρήστη, κωδικοί πρόσβασης, API keys ή tokens που είναι γραμμένα απευθείας στον πηγαίο κώδικα αντί να αποθηκεύονται σε έναν ασφαλή διαχειριστή μυστικών, παραμένουν μία από τις πιο επίμονες και προλήψιμες αιτίες εταιρικών παραβιάσεων δεδομένων. Οι προγραμματιστές συχνά ενσωματώνουν αυτές τις τιμές κατά τη διάρκεια δοκιμών ή ταχέων κύκλων ανάπτυξης, με την πρόθεση να τις αφαιρέσουν αργότερα. Σε μεγάλους, ταχέως κινούμενους οργανισμούς μηχανικής, αυτό το βήμα καθαρισμού συχνά παραλείπεται ή ξεχνιέται.
Μόλις αυτός ο κώδικας προωθηθεί σε ένα δημόσιο ή ημι-δημόσιο αποθετήριο, ή διανεμηθεί μέσα σε client-side JavaScript που μπορεί να κατεβάσει το πρόγραμμα περιήγησης οποιουδήποτε επισκέπτη, το διαπιστευτήριο είναι ουσιαστικά εκτεθειμένο σε οποιονδήποτε ξέρει πού να κοιτάξει. Ομάδες όπως η FulcrumSec έχουν χτίσει ολόκληρο το επιχειρησιακό τους μοντέλο γύρω από την εύρεση ακριβώς τέτοιων παραλείψεων σε κλίμακα, αντιμετωπίζοντας τη σάρωση διαπιστευτηρίων ως επαναλαμβανόμενο, σχεδόν αυτοματοποιημένο μέρος της διαδικασίας αναγνώρισης.
Αυτό το μοτίβο εκτείνεται πολύ πέρα από τα φαρμακευτικά προϊόντα. Χρηματοπιστωτικά ιδρύματα, τεχνολογικές εταιρείες και κατασκευαστές έχουν όλοι δει παρόμοιες παραβιάσεις που καθοδηγούνται από διαπιστευτήρια. Η κάλυψη της παραβίασης της Deutsche Bank που διεκδίκησε η ομάδα ransomware Unsafe και της επίθεσης ransomware D1R στην ARM που παρέκαμψε τον έλεγχο ταυτότητας δύο παραγόντων υποδεικνύουν και οι δύο το ίδιο υποκείμενο ζήτημα: οι επιτιθέμενοι βρίσκουν ευκολότερο να περάσουν από μια πόρτα που άφησε ξεκλείδωτη ένας προγραμματιστής παρά να τη σπάσουν με τη βία.
Τι Σημαίνει Αυτό για τα Δεδομένα Υγείας Ασθενών και Καταναλωτών
Για μια εταιρεία όπως η Novo Nordisk, το διακύβευμα μιας διαρροής διαπιστευτηρίων ξεπερνά τη συνήθη εταιρική αμηχανία. Οι φαρμακευτικές εταιρείες διαχειρίζονται ευαίσθητες πληροφορίες που συνδέονται με κλινική έρευνα, παραγωγή και σε πολλές περιπτώσεις δεδομένα που σχετίζονται με ασθενείς που βασίζονται στα φάρμακά τους. Όταν μια ομάδα εκβιασμού αποκτά εσωτερική πρόσβαση μέσω ενός διερρευμένου token, η έκθεση μπορεί να εξαπλωθεί προς τα έξω σε συνεργάτες, παρόχους υγειονομικής περίθαλψης και τελικά στους ανθρώπους των οποίων οι πληροφορίες υγείας αγγίζουν αυτά τα συστήματα.
Αυτή η παραβίαση προστίθεται σε μια αυξανόμενη λίστα περιστατικών που πλήττουν τον τομέα υγειονομικής περίθαλψης και φαρμακευτικών προϊόντων. Προηγούμενες αναφορές περιέγραψαν πώς η Boston Scientific και η McKesson επιβεβαίωσαν και οι δύο παραβιάσεις που εξέθεσαν δεδομένα ασθενών, και πώς η ομάδα ShinyHunters έπληξε την Abbott και την NAIC μέσω μιας ευπάθειας της Oracle, διαταράσσοντας στην πορεία την έρευνα για αντικαρκινικά φάρμακα. Κάθε περιστατικό χρησιμοποίησε διαφορετικό τεχνικό σημείο εισόδου, αλλά το αποτέλεσμα είναι το ίδιο: ευαίσθητα δεδομένα που σχετίζονται με την υγεία καταλήγουν στα χέρια ανθρώπων που δεν έχουν καμία νόμιμη αξίωση επ' αυτών.
Οι καταναλωτές που λαμβάνουν φάρμακα παραγόμενα από μεγάλες φαρμακευτικές εταιρείες γενικά έχουν περιορισμένη ορατότητα ή έλεγχο ως προς το πώς αυτές οι εταιρείες ασφαλίζουν τις εσωτερικές τους ροές ανάπτυξης. Αυτό καθιστά λογικό να υποθέτει κανείς ότι οποιοσδήποτε οργανισμός διαχειρίζεται δεδομένα υγείας είναι μόνο τόσο ασφαλής όσο το πιο αδύναμο μυστικό των προγραμματιστών του, και να ενεργεί αναλόγως όταν ειδοποιείται για παραβίαση.
Πώς οι Οργανισμοί και τα Άτομα Μπορούν να Μειώσουν την Έκθεση από Διαρροές Διαπιστευτηρίων
Για τους οργανισμούς, η λύση δεν είναι εξωτική. Οι ομάδες ασφαλείας συνιστούν τακτικά την εναλλαγή διαπιστευτηρίων σε τακτικό πρόγραμμα, τη σάρωση αποθετηρίων κώδικα και client-side scripts για εκτεθειμένα μυστικά πριν από την ανάπτυξη, και τη μετάβαση από σκληρά κωδικοποιημένα tokens σε κεντρικοποιημένα εργαλεία διαχείρισης μυστικών που εκδίδουν βραχύβια, ανακλητά διαπιστευτήρια. Τίποτα από αυτά δεν είναι νέα συμβουλή, αλλά η επανεμφάνιση αυτών των παραβιάσεων δείχνει πόσο δύσκολο παραμένει να επιβληθούν με συνέπεια σε μεγάλες ομάδες μηχανικής.
Για τα άτομα, η πρακτική απάντηση σε ειδήσεις όπως η παραβίαση δεδομένων της Novo Nordisk που αφορά GitHub tokens είναι απλή. Προσέχετε για επιστολές ειδοποίησης παραβίασης από οποιαδήποτε φαρμακευτική εταιρεία, φαρμακείο ή ασφαλιστικό πρόγραμμα υγείας με το οποίο αλληλεπιδράτε, και λάβετε τις σοβαρά υπόψη ακόμα και αν η ειδοποίηση ακούγεται συνηθισμένη. Χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης για πύλες υγείας και ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου προσφέρεται. Παρακολουθείτε λογαριασμούς που συνδέονται με συνταγές, ασφάλιση και χρέωση για ασυνήθιστη δραστηριότητα, καθώς τα κλεμμένα δεδομένα από αυτά τα περιστατικά συχνά εμφανίζονται αργότερα σε εκστρατείες phishing ή απόπειρες κλοπής ταυτότητας.
Βασικά Συμπεράσματα
Η παραβίαση της Novo Nordisk είναι μια υπενθύμιση ότι οι επιτιθέμενοι δεν χρειάζονται πάντα προηγμένα εργαλεία για να παραβιάσουν μια μεγάλη εταιρεία· μερικές φορές ένα μόνο ξεχασμένο διαπιστευτήριο αρκεί. Αν χρησιμοποιείτε προϊόντα της Novo Nordisk ή άλλων εταιρειών υγειονομικής περίθαλψης και φαρμακευτικών προϊόντων, προσέχετε τις επίσημες ειδοποιήσεις παραβίασης, ελέγξτε τις ρυθμίσεις ασφαλείας οποιωνδήποτε σχετικών λογαριασμών και αντιμετωπίστε με extra προσοχή τα μη αναμενόμενα emails που αναφέρονται στις συνταγές ή το ιατρικό σας ιστορικό. Δεδομένου του μοτίβου που παρατηρείται σε άλλες παραβιάσεις που σχετίζονται με την υγειονομική περίθαλψη, αξίζει να ελέγχετε περιοδικά πώς είναι ασφαλισμένοι οι δικοί σας λογαριασμοί που σχετίζονται με την υγεία, αντί να περιμένετε μια επιστολή ειδοποίησης για να προβείτε σε ενέργειες.




