Mi történt: A FulcrumSec és a GitHub-tokenek expozíciója

Egy FulcrumSec nevű kiberzsaroló csoport áll a Novo Nordisk adatszivárgása mögött, amely gyógyszeripari vállalat a széles körben használt cukorbetegség- és fogyókúrás gyógyszereiről ismert. A beszámolók szerint a támadók nem egy kifinomult nulladik napi sebezhetőség kihasználásával jutottak be, hanem a Novo Nordisk nyilvánosan elérhető IT-infrastruktúrájában talált, GitHub-hozzáférési tokenekhez kötődő, keményen kódolt hitelesítő adatok felfedezésével.

Ez nem egyszeri taktika a csoport részéről. A FulcrumSec arról ismert, hogy rendszeresen pásztázza a nyilvános kódtárakat, kliensoldali szkripteket és más exponált infrastruktúrákat, hogy fejlesztők által véletlenül hátrahagyott titkokat – API-kulcsokat, munkamenet-tokeneket és hozzáférési hitelesítő adatokat – találjon. Amint egy érvényes tokent megtalálnak, az álkulcsként működhet, utat nyitva a támadóknak olyan rendszerekbe, amelyeket soha nem szántak kívülről elérhetőnek.

A Novo Nordisk GitHub-tokenekkel kapcsolatos adatszivárgása a modern vállalati behatolások visszatérő témáját illusztrálja: a támadóknak egyre inkább nem kell áttörniük a tűzfalat, amikor egy elfelejtett kódrészlet átadja nekik a kulcsokat.

Miért okoznak a keményen kódolt hitelesítő adatok folyamatosan vállalati adatszivárgásokat

A keményen kódolt hitelesítő adatok – vagyis a felhasználónevek, jelszavak, API-kulcsok vagy tokenek, amelyeket közvetlenül a forráskódba írnak a biztonságos titokkezelőben való tárolás helyett – továbbra is a vállalati adatszivárgások egyik legmakacsabb és megelőzhetőbb okai. A fejlesztők gyakran tesztelés vagy gyors telepítési ciklusok során ágyazzák be ezeket az értékeket, azzal a szándékkal, hogy később eltávolítják őket. Nagy, gyorsan mozgó mérnöki szervezetekben ez a tisztítási lépés gyakran kimarad vagy feledésbe merül.

Amint ezt a kódot feltöltik egy nyilvános vagy félig nyilvános tárolóba, vagy egy olyan kliensoldali JavaScript részeként szállítják, amelyet bármely látogató böngészője letölthet, a hitelesítő adat gyakorlatilag bárki számára hozzáférhetővé válik, aki tudja, hol keresse. Az olyan csoportok, mint a FulcrumSec, teljes működési modelljüket arra építették, hogy nagy léptékben pontosan ilyen jellegű mulasztásokat találjanak, a hitelesítő adatok szkennelését ismételhető, szinte automatizált felderítési folyamatuk részeként kezelve.

Ez a minta messze túlmutat a gyógyszeriparon. Pénzügyi intézmények, technológiai cégek és gyártók egyaránt tapasztaltak már hasonló, hitelesítő adatok által vezérelt kompromittálódásokat. Az Unsafe zsarolóvírus-csoport állítólagos Deutsche Bank elleni adatszivárgásáról és a D1R zsarolóvírus-támadásról az ARM ellen, amely megkerülte a kétfaktoros hitelesítést szóló tudósítások mind ugyanarra az alapvető problémára mutatnak: a támadók könnyebbnek találják egy fejlesztő által nyitva hagyott ajtón besétálni, mint erővel kifeszíteni egyet.

Mit jelent ez a betegek és fogyasztók egészségügyi adatai szempontjából

Egy olyan vállalat esetében, mint a Novo Nordisk, a hitelesítő adatok szivárgásának tétje túlmutat a szokásos vállalati kellemetlenségeken. A gyógyszeripari vállalatok klinikai kutatásokhoz, gyártáshoz kapcsolódó érzékeny információkat kezelnek, és sok esetben a gyógyszereikre támaszkodó betegekhez kötődő adatokat. Amikor egy zsaroló csoport szivárgott tokenen keresztül belső hozzáférést szerez, az expozíció tovagyűrűzhet a partnerekhez, egészségügyi szolgáltatókhoz, és végső soron azokhoz az emberekhez, akiknek egészségügyi információi ezeket a rendszereket érintik.

Ez az adatszivárgás hozzáadódik az egészségügyi és gyógyszeripari szektort érintő incidensek egyre növekvő listájához. Korábbi tudósítások részletesen beszámoltak arról, hogyan erősítette meg a Boston Scientific és a McKesson is a betegadatok expozíciójával járó adatszivárgásokat, valamint arról, hogyan csapott le a ShinyHunters csoport az Abbottra és a NAIC-ra egy Oracle-hibán keresztül, eközben megzavarva a rákgyógyszer-kutatást. Minden incidens más technikai belépési pontot használt, de az eredmény ugyanaz: érzékeny, egészségügyhöz kapcsolódó adatok kerülnek olyan emberek kezébe, akiknek semmilyen jogos igényük nincs rájuk.

Azok a fogyasztók, akik nagy gyógyszeripari vállalatok által gyártott gyógyszereket szednek, általában korlátozott rálátással vagy ellenőrzéssel rendelkeznek afölött, hogy ezek a vállalatok hogyan biztosítják belső fejlesztési folyamataikat. Ezért ésszerű azt feltételezni, hogy minden egészségügyi adatot kezelő szervezet csak annyira biztonságos, mint a leggyengébb fejlesztői titka, és ennek megfelelően cselekedni, amikor adatszivárgásról értesítik.

Hogyan csökkenthetik a szervezetek és az egyének a hitelesítő adatok szivárgásából eredő kitettséget

A szervezetek számára a megoldás nem egzotikus. A biztonsági csapatok rendszeresen javasolják a hitelesítő adatok rendszeres cseréjét, a kódtárak és kliensoldali szkriptek exponált titkok utáni átvizsgálását telepítés előtt, valamint a keményen kódolt tokenekről a központosított titokkezelő eszközökre való áttérést, amelyek rövid élettartamú, visszavonható hitelesítő adatokat bocsátanak ki. E tanácsok egyike sem új, de ezen adatszivárgások ismétlődése megmutatja, mennyire nehéz továbbra is következetesen érvényesíteni őket nagy mérnöki csapatokban.

Az egyének számára a Novo Nordisk GitHub-tokenekkel kapcsolatos adatszivárgásához hasonló hírekre adott gyakorlati válasz egyértelmű. Figyeljék az adatszivárgási értesítő leveleket bármely gyógyszeripari vállalattól, gyógyszertártól vagy egészségbiztosítási tervtől, amellyel kapcsolatban állnak, és vegyék azokat komolyan, még akkor is, ha az értesítés rutinszerűen hangzik. Használjanak egyedi jelszavakat az egészségügyi portálokon, és kapcsolják be a többfaktoros hitelesítést, ahol csak kínálják. Figyeljék a receptekhez, biztosításhoz és számlázáshoz kötődő fiókokat szokatlan tevékenység után, mivel az ilyen incidensekből származó ellopott adatok gyakran később adathalász kampányokban vagy személyazonosság-lopási kísérletekben bukkannak fel.

Fő tanulságok

A Novo Nordisk adatszivárgása emlékeztető arra, hogy a támadóknak nem mindig van szükségük fejlett eszközökre egy nagyvállalat kompromittálásához; néha egyetlen elfelejtett hitelesítő adat is elegendő. Ha a Novo Nordisk vagy más egészségügyi és gyógyszeripari vállalatok termékeit használja, tartsa szemmel a hivatalos adatszivárgási értesítéseket, vizsgálja felül a kapcsolódó fiókok biztonsági beállításait, és kezelje különös óvatossággal azokat a váratlan e-maileket, amelyek a receptjeire vagy kórtörténetére hivatkoznak. Tekintettel a többi egészségügyhöz kapcsolódó adatszivárgásnál megfigyelt mintára, érdemes rendszeresen ellenőrizni, hogyan vannak biztosítva a saját egészségügyi fiókjai, ahelyett hogy egy értesítő levélre várna a cselekvéshez.