Što se dogodilo: FulcrumSec i izloženost GitHub tokena

Cyberodmetnička skupina koja sebe naziva FulcrumSec stoji iza sigurnosnog incidenta s podacima u Novo Nordisku, farmaceutskoj kompaniji poznatoj po proizvodnji široko korištenih lijekova za dijabetes i mršavljenje. Prema izvješćima, napadači su uporište stekli ne kroz sofisticirani zero day exploit, već pronalaženjem hardkodiranih vjerodajnica povezanih s GitHub pristupnim tokenima koje su se nalazile u javno dostupnoj IT infrastrukturi Novo Nordiska.

Ovo nije jednokratna taktika te skupine. FulcrumSec je navodno razvio obrazac skeniranja javnih repozitorija koda, klijentskih skripti i druge izložene infrastrukture u potrazi za preostalim tajnama poput API ključeva, sesijskih tokena i pristupnih vjerodajnica koje su programeri slučajno ostavili na mjestu. Kada se pronađe važeći token, on može djelovati kao univerzalni ključ, dajući napadačima put u sustave koji nikada nisu trebali biti dostupni izvana.

Sigurnosni incident u Novo Nordisku koji uključuje GitHub tokene ilustrira temu koja se ponavlja u modernim korporativnim upadima: napadači sve češće ne moraju probiti vatrozid kada im komad zaboravljenog koda preda ključeve.

Zašto hardkodirane vjerodajnice i dalje uzrokuju korporativne sigurnosne incidente

Hardkodirane vjerodajnice, što znači korisnička imena, lozinke, API ključevi ili tokeni zapisani izravno u izvorni kod umjesto pohranjeni u sigurnom upravitelju tajnama, ostaju jedan od najtrajnijih i najlakše spriječivih uzroka korporativnih sigurnosnih incidenata. Programeri često ugrađuju te vrijednosti tijekom testiranja ili brzih ciklusa implementacije, s namjerom da ih kasnije uklone. U velikim inženjerskim organizacijama koje se brzo kreću, taj se korak čišćenja često preskače ili zaboravi.

Kada se taj kod jednom pošalje u javni ili polujavni repozitorij, ili se isporuči unutar klijentskog JavaScripta koji svaki posjetiteljev preglednik može preuzeti, vjerodajnica je praktički izložena svakome tko zna gdje tražiti. Skupine poput FulcrumSec izgradile su cijeli svoj operativni model oko pronalaženja upravo takvih propusta u velikom opsegu, tretirajući skeniranje vjerodajnica kao ponovljiv, gotovo automatiziran dio svog procesa izviđanja.

Ovaj obrazac seže daleko izvan farmaceutske industrije. Financijske institucije, tehnološke tvrtke i proizvođači svi su vidjeli slične kompromitacije potaknute vjerodajnicama. Izvještavanje o sigurnosnom incidentu skupine Unsafe koji je navodno pogodio Deutsche Bank i D1R ransomware napadu na ARM koji je zaobišao dvofaktorsku autentifikaciju oba upućuju na isti temeljni problem: napadači lakše prolaze kroz vrata koja je programer ostavio otključanima nego što ih prisilno otvaraju.

Što to znači za zdravstvene podatke pacijenata i potrošača

Za kompaniju poput Novo Nordiska, ulog kod curenja vjerodajnica nadilazi uobičajenu korporativnu neugodnost. Farmaceutske kompanije rukuju osjetljivim informacijama povezanima s kliničkim istraživanjima, proizvodnjom i u mnogim slučajevima podacima povezanima s pacijentima koji se oslanjaju na njihove lijekove. Kada iznudačka skupina stekne interni pristup kroz procurjeli token, izloženost se može širiti prema partnerima, pružateljima zdravstvene skrbi i na kraju prema ljudima čiji zdravstveni podaci dotiču te sustave.

Ovaj incident pridodaje se rastućem popisu incidenata koji pogađaju sektor zdravstvene skrbi i farmacije. Ranije izvještavanje detaljno je opisalo kako su Boston Scientific i McKesson oboje potvrdili sigurnosne incidente koji su izložili podatke pacijenata, te kako je skupina ShinyHunters pogodila Abbott i NAIC kroz Oracleovu ranjivost, pritom remeteći istraživanje lijekova protiv raka. Svaki incident koristio je drugu tehničku ulaznu točku, ali ishod je isti: osjetljivi podaci povezani sa zdravljem završavaju u rukama ljudi koji na njih nemaju nikakvo legitimno pravo.

Potrošači koji uzimaju lijekove velikih farmaceutskih kompanija općenito imaju ograničenu vidljivost u pogledu toga kako te kompanije osiguravaju svoje interne razvojne procese, kao i ograničenu kontrolu nad tim. Zbog toga je razumno pretpostaviti da je svaka organizacija koja rukuje zdravstvenim podacima sigurna onoliko koliko je sigurna njezina najslabija razvojna tajna, i postupati u skladu s tim kada primi obavijest o sigurnosnom incidentu.

Kako organizacije i pojedinci mogu smanjiti izloženost uslijed curenja vjerodajnica

Za organizacije, rješenje nije egzotično. Sigurnosni timovi rutinski preporučuju rotiranje vjerodajnica prema redovitom rasporedu, skeniranje repozitorija koda i klijentskih skripti na izložene tajne prije implementacije te prelazak s hardkodiranih tokena na centralizirane alate za upravljanje tajnama koji izdaju kratkotrajne, opozive vjerodajnice. Ništa od ovoga nije novi savjet, ali ponavljanje ovih sigurnosnih incidenata pokazuje koliko je teško dosljedno to provoditi u velikim inženjerskim timovima.

Za pojedince, praktičan odgovor na vijesti poput sigurnosnog incidenta u Novo Nordisku koji uključuje GitHub tokene je jednostavan. Pazite na pisma obavijesti o sigurnosnom incidentu od bilo koje farmaceutske kompanije, ljekarne ili zdravstvenog plana s kojim imate posla i shvatite ih ozbiljno čak i ako obavijest zvuči rutinski. Koristite jedinstvene lozinke za zdravstvene portale i omogućite višefaktorsku autentifikaciju gdje god je ona ponuđena. Pratite račune povezane s receptima, osiguranjem i naplatom zbog neuobičajenih aktivnosti, budući da ukradeni podaci iz ovakvih incidenata često izranjaju kasnije u phishing kampanjama ili pokušajima krađe identiteta.

Ključni zaključci

Sigurnosni incident u Novo Nordisku podsjetnik je da napadačima nisu uvijek potrebni napredni alati da kompromitiraju veliku kompaniju; ponekad je dovoljna jedna zaboravljena vjerodajnica. Ako koristite proizvode Novo Nordiska ili drugih kompanija u zdravstvenom i farmaceutskom sektoru, pratite službene obavijesti o sigurnosnim incidentima, pregledajte sigurnosne postavke svih povezanih računa i tretirajte neočekivane e-poruke koje spominju vaše recepte ili medicinsku povijest s dodatnim oprezom. S obzirom na obrazac viđen u drugim sigurnosnim incidentima povezanima sa zdravstvom, vrijedi povremeno provjeriti kako su zaštićeni vaši vlastiti zdravstveni računi, umjesto da čekate da vas na djelovanje potakne pismo s obavijesti.