Cos'è successo: FulcrumSec e l'esposizione dei token GitHub

Un gruppo di estorsione informatica che si fa chiamare FulcrumSec è dietro una violazione dei dati presso Novo Nordisk, l'azienda farmaceutica nota per la produzione di farmaci per il diabete e la perdita di peso ampiamente utilizzati. Secondo quanto riportato, gli attaccanti hanno ottenuto il loro punto d'appoggio non attraverso un sofisticato exploit zero day, ma trovando credenziali hardcoded legate a token di accesso GitHub presenti nell'infrastruttura IT pubblica di Novo Nordisk.

Questa non è una tattica isolata per il gruppo. FulcrumSec avrebbe sviluppato un pattern di scansione di repository di codice pubblici, script lato client e altre infrastrutture esposte alla ricerca di segreti dimenticati come chiavi API, token di sessione e credenziali di accesso che gli sviluppatori hanno accidentalmente lasciato in loco. Una volta trovato un token valido, questo può fungere da chiave universale, concedendo agli attaccanti un percorso verso sistemi che non erano mai stati pensati per essere raggiungibili dall'esterno.

La violazione dei dati di Novo Nordisk che coinvolge i token GitHub illustra un tema ricorrente nelle intrusioni aziendali moderne: gli attaccanti non hanno sempre bisogno di sfondare un firewall quando un pezzo di codice dimenticato consegna loro le chiavi.

Perché le credenziali hardcoded continuano a causare violazioni aziendali

Le credenziali hardcoded, ovvero nomi utente, password, chiavi API o token scritti direttamente nel codice sorgente invece di essere archiviati in un gestore sicuro di segreti, rimangono una delle cause più persistenti e prevenibili di violazioni dei dati aziendali. Gli sviluppatori spesso incorporano questi valori durante i test o i cicli di distribuzione rapida, con l'intenzione di rimuoverli in seguito. In organizzazioni di ingegneria grandi e dal ritmo rapido, quella fase di pulizia viene spesso saltata o dimenticata.

Una volta che quel codice viene inviato a un repository pubblico o semi-pubblico, o distribuito all'interno di JavaScript lato client che il browser di qualsiasi visitatore può scaricare, la credenziale è effettivamente esposta a chiunque sappia dove guardare. Gruppi come FulcrumSec hanno costruito il loro intero modello operativo attorno alla ricerca di esattamente questo tipo di sviste su larga scala, trattando la scansione delle credenziali come una parte ripetibile, quasi automatizzata, del loro processo di ricognizione.

Questo schema si estende ben oltre il settore farmaceutico. Istituzioni finanziarie, aziende tecnologiche e produttori hanno tutti visto compromissioni simili guidate da credenziali. La copertura della rivendicazione del gruppo ransomware Unsafe sulla violazione di Deutsche Bank e dell'attacco ransomware D1R ad ARM che ha aggirato l'autenticazione a due fattori indicano entrambi lo stesso problema di fondo: gli attaccanti trovano più facile passare attraverso una porta lasciata aperta da uno sviluppatore che forzarla.

Cosa significa questo per i dati sanitari di pazienti e consumatori

Per un'azienda come Novo Nordisk, la posta in gioco di una fuga di credenziali va oltre il tipico imbarazzo aziendale. Le aziende farmaceutiche gestiscono informazioni sensibili legate alla ricerca clinica, alla produzione e, in molti casi, dati connessi ai pazienti che dipendono dai loro farmaci. Quando un gruppo di estorsione ottiene accesso interno attraverso un token trapelato, l'esposizione può propagarsi verso partner, fornitori di assistenza sanitaria e, in ultima analisi, le persone le cui informazioni sanitarie toccano quei sistemi.

Questa violazione si aggiunge a una lista crescente di incidenti che colpiscono il settore sanitario e farmaceutico. Una precedente copertura ha dettagliato come Boston Scientific e McKesson hanno entrambi confermato violazioni che hanno esposto dati dei pazienti, e come il gruppo ShinyHunters ha colpito Abbott e NAIC attraverso una falla Oracle, interrompendo nel processo la ricerca sui farmaci oncologici. Ogni incidente ha utilizzato un diverso punto di ingresso tecnico, ma il risultato è lo stesso: dati sensibili legati alla salute che finiscono nelle mani di persone senza alcun legittimo diritto su di essi.

I consumatori che assumono farmaci prodotti da grandi aziende farmaceutiche generalmente hanno visibilità o controllo limitati su come queste aziende proteggono le loro pipeline di sviluppo interne. Questo rende ragionevole presumere che qualsiasi organizzazione che gestisce dati sanitari sia sicura solo quanto il suo segreto di sviluppatore più debole, e agire di conseguenza quando viene notificata una violazione.

Come organizzazioni e individui possono ridurre l'esposizione alle fughe di credenziali

Per le organizzazioni, la soluzione non è esotica. I team di sicurezza raccomandano abitualmente di ruotare le credenziali su base regolare, scansionare repository di codice e script lato client alla ricerca di segreti esposti prima della distribuzione, e abbandonare i token hardcoded in favore di strumenti centralizzati di gestione dei segreti che emettono credenziali a breve durata e revocabili. Nessuno di questi consigli è nuovo, ma la ricorrenza di queste violazioni mostra quanto rimanga difficile applicarli in modo coerente in grandi team di ingegneria.

Per gli individui, la risposta pratica a notizie come la violazione dei dati di Novo Nordisk che coinvolge i token GitHub è semplice. Fate attenzione alle lettere di notifica di violazione da qualsiasi azienda farmaceutica, farmacia o piano sanitario con cui interagite, e prendetele sul serio anche se l'avviso sembra di routine. Usate password uniche per i portali sanitari e abilitate l'autenticazione a più fattori ovunque sia offerta. Monitorate gli account legati a prescrizioni, assicurazioni e fatturazione per attività insolite, poiché i dati rubati da questi incidenti spesso emergono in seguito in campagne di phishing o tentativi di furto d'identità.

Punti chiave

La violazione di Novo Nordisk è un promemoria del fatto che gli attaccanti non hanno sempre bisogno di strumenti avanzati per compromettere una grande azienda; a volte una singola credenziale dimenticata è sufficiente. Se utilizzate prodotti di Novo Nordisk o di altre aziende sanitarie e farmaceutiche, tenete d'occhio le notifiche ufficiali di violazione, rivedete le impostazioni di sicurezza di eventuali account correlati e trattate con particolare cautela le email inaspettate che fanno riferimento alle vostre prescrizioni o alla vostra storia clinica. Dato il pattern osservato in altre violazioni legate al settore sanitario, vale la pena verificare periodicamente come sono protetti i vostri account legati alla salute, invece di aspettare che una lettera di notifica vi spinga ad agire.