Mitä tapahtui: FulcrumSec ja GitHub-tunnusten paljastuminen
Kyberkiristysryhmä, joka kutsuu itseään nimellä FulcrumSec, on Novo Nordiskin tietomurron takana. Kyseessä on lääkeyhtiö, joka tunnetaan laajalti käytetyistä diabetes- ja laihdutuslääkkeistään. Raporttien mukaan hyökkääjät eivät saaneet jalansijaa kehittyneen nollapäivähaavoittuvuuden avulla, vaan löytämällä kovakoodattuja tunnistetietoja, jotka oli sidottu GitHub-pääsytunnuksiin ja jotka sijaitsivat Novo Nordiskin julkisessa IT-infrastruktuurissa.
Tämä ei ole ryhmälle yksittäinen taktiikka. FulcrumSecin kerrotaan kehittäneen toimintatavan, jossa se skannaa julkisia koodivarastoja, selainpuolen skriptejä ja muuta paljastunutta infrastruktuuria löytääkseen sinne jääneitä salaisuuksia, kuten API-avaimia, istuntotunnuksia ja pääsytunnistetietoja, jotka kehittäjät ovat vahingossa jättäneet paikoilleen. Kun kelvollinen tunnus löytyy, se voi toimia yleisavaimena, joka antaa hyökkääjille pääsyn järjestelmiin, joiden ei koskaan pitänyt olla ulkopuolelta saavutettavissa.
Novo Nordiskin tietomurto, jossa hyödynnettiin GitHub-tunnuksia, havainnollistaa nykyaikaisten yritysmurtojen toistuvaa teemaa: hyökkääjien ei yhä useammin tarvitse murtautua palomuurin läpi, kun unohdettu koodinpätkä ojentaa heille avaimet.
Miksi kovakoodatut tunnistetiedot aiheuttavat yhä yritysmurtoja
Kovakoodatut tunnistetiedot – eli käyttäjätunnukset, salasanat, API-avaimet tai tunnukset, jotka on kirjoitettu suoraan lähdekoodiin sen sijaan, että ne tallennettaisiin turvalliseen salaisuuksien hallintatyökaluun – ovat edelleen yksi sitkeimmistä ja ehkäistävissä olevista yritysten tietomurtojen syistä. Kehittäjät upottavat nämä arvot usein testauksen tai nopeiden käyttöönottojen yhteydessä aikomuksenaan poistaa ne myöhemmin. Suurissa, nopeasti liikkuvissa ohjelmistoyrityksissä tuo siivousvaihe jää usein väliin tai unohtuu.
Kun koodi on työnnetty julkiseen tai puolijulkiseen varastoon tai toimitettu selainpuolen JavaScriptin mukana, jonka kuka tahansa vierailija voi ladata, tunnistetieto on käytännössä paljastunut kenelle tahansa, joka tietää mistä etsiä. FulcrumSecin kaltaiset ryhmät ovat rakentaneet koko toimintamallinsa juuri tällaisten laiminlyöntien löytämisen ympärille suuressa mittakaavassa ja pitävät tunnistetietojen skannausta toistuvana, lähes automatisoituna osana tiedusteluprosessiaan.
Tämä kaava ulottuu paljon lääkealaa pidemmälle. Rahoituslaitokset, teknologiayritykset ja valmistajat ovat kaikki kokeneet vastaavia tunnistetietoihin perustuvia murtoja. Uutisointi kiristysryhmä Unsafen väitetystä Deutsche Bank -tietomurrosta ja D1R-kiristysryhmän ARM:iin kohdistuneesta hyökkäyksestä, joka ohitti kaksivaiheisen tunnistautumisen osoittavat molemmat samaan perimmäiseen ongelmaan: hyökkääjien on helpompi kävellä kehittäjän lukitsematta jättämästä ovesta kuin murtaa se auki.
Mitä tämä tarkoittaa potilaiden ja kuluttajien terveystietojen kannalta
Novo Nordiskin kaltaiselle yritykselle tunnistetietovuodon panokset ylittävät tavanomaisen yrityksen mainehaitan. Lääkeyhtiöt käsittelevät arkaluonteisia tietoja, jotka liittyvät kliiniseen tutkimukseen, valmistukseen ja monissa tapauksissa tietoja potilaista, jotka ovat riippuvaisia niiden lääkkeistä. Kun kiristysryhmä saa sisäisen pääsyn vuotaneen tunnuksen kautta, paljastuminen voi heijastua ulospäin kumppaneihin, terveydenhuollon tarjoajiin ja lopulta ihmisiin, joiden terveystiedot koskettavat näitä järjestelmiä.
Tämä murto lisää kasvavaan luetteloon tapauksista, jotka vaikuttavat terveydenhuolto- ja lääkealalle. Aiemmassa uutisoinnissa kerrottiin, miten Boston Scientific ja McKesson vahvistivat molemmat tietomurrot, jotka paljastivat potilastietoja, ja miten ShinyHunters-ryhmä iski Abbottiin ja NAIC:iin Oracle-haavoittuvuuden kautta häiriten samalla syöpälääketutkimusta. Jokainen tapaus käytti erilaista teknistä sisäänkäyntiä, mutta lopputulos on sama: arkaluonteiset terveyteen liittyvät tiedot päätyvät sellaisten henkilöiden käsiin, joilla ei ole niihin mitään laillista oikeutta.
Kuluttajilla, jotka käyttävät suurten lääkeyhtiöiden valmistamia lääkkeitä, on yleensä rajallinen näkyvyys tai vaikutusvalta siihen, miten nämä yritykset turvaavat sisäiset kehitysputkensa. Siksi on kohtuullista olettaa, että mikä tahansa terveystietoja käsittelevä organisaatio on vain yhtä turvallinen kuin sen heikoin kehittäjäsalaisuus, ja toimia sen mukaisesti, kun tietomurrosta ilmoitetaan.
Miten organisaatiot ja yksilöt voivat vähentää tunnistetietovuotojen aiheuttamaa altistumista
Organisaatioille korjaus ei ole eksoottinen. Turvatiimit suosittelevat rutiininomaisesti tunnistetietojen säännöllistä vaihtamista, koodivarastojen ja selainpuolen skriptien skannaamista paljastuneiden salaisuuksien varalta ennen käyttöönottoa sekä siirtymistä pois kovakoodatuista tunnuksista keskitettyihin salaisuuksien hallintatyökaluihin, jotka myöntävät lyhytaikaisia, peruutettavissa olevia tunnistetietoja. Mikään tästä ei ole uutta neuvoa, mutta näiden tietomurtojen toistuvuus osoittaa, miten vaikeaa niiden johdonmukainen noudattaminen on suurissa ohjelmistotiimeissä.
Yksilöille käytännön vastaus uutiseen, kuten Novo Nordiskin GitHub-tunnuksia hyödyntäneeseen tietomurtoon, on suoraviivainen. Seuraa tietomurtoilmoituksia miltä tahansa lääkeyhtiöltä, apteekilta tai terveyssuunnitelmalta, jonka kanssa olet tekemisissä, ja suhtaudu niihin vakavasti, vaikka ilmoitus kuulostaisi rutiininomaiselta. Käytä yksilöllisiä salasanoja terveysportaaleissa ja ota käyttöön monivaiheinen tunnistautuminen kaikkialla, missä sitä tarjotaan. Seuraa resepteihin, vakuutuksiin ja laskutukseen liittyviä tilejä epätavallisen toiminnan varalta, sillä näistä tapauksista varastetut tiedot nousevat usein esiin myöhemmin tietojenkalastelukampanjoissa tai identiteettivarkausyrityksissä.
Keskeiset havainnot
Novo Nordiskin tietomurto muistuttaa, että hyökkääjät eivät aina tarvitse kehittyneitä työkaluja suuren yrityksen murtaakseen; joskus yksittäinen unohdettu tunnistetieto riittää. Jos käytät Novo Nordiskin tai muiden terveydenhuolto- ja lääkeyritysten tuotteita, pidä silmällä virallisia tietomurtoilmoituksia, tarkista kaikkien asiaankuuluvien tilien tietoturva-asetukset ja suhtaudu erityisen varovaisesti odottamattomiin sähköposteihin, joissa viitataan resepteihisi tai sairaushistoriaasi. Kun otetaan huomioon muissa terveydenhuoltoon liittyvissä tietomurroissa havaittu kaava, oman terveystilien turvaamisen säännöllinen tarkistaminen kannattaa, sen sijaan että odottaisi ilmoituskirjeen laukaisevan toimintaa.




