何が起きたのか:FulcrumSecとGitHubトークンの露出
FulcrumSecと名乗るサイバー恐喝グループが、広く使用されている糖尿病治療薬および減量薬の製造で知られる製薬会社ノボ ノルディスクでのデータ侵害に関与している。報道によると、攻撃者は高度なゼロデイ攻撃を通じて足場を得たのではなく、ノボ ノルディスクの公開向けITインフラ内に置かれていたGitHubアクセストークンに紐づくハードコードされた認証情報を発見したことで侵入した。
これはこのグループにとって一度限りの戦術ではない。FulcrumSecは、公開コードリポジトリ、クライアント側スクリプト、その他の露出したインフラをスキャンし、開発者が誤って残したAPIキー、セッショントークン、アクセス認証情報などのシークレットを探し出すというパターンを繰り返してきたと報じられている。有効なトークンが一度見つかれば、それは合鍵として機能し、攻撃者に外部から到達するはずのなかったシステムへの経路を与える。
GitHubトークンが関与したノボ ノルディスクのデータ侵害は、現代の企業侵入における繰り返し見られるテーマを浮き彫りにしている。すなわち、忘れ去られたコードが鍵を手渡してくれるなら、攻撃者はもはやファイアウォールを突破する必要がないということだ。
ハードコードされた認証情報が企業侵害を繰り返し引き起こす理由
ハードコードされた認証情報とは、安全なシークレットマネージャーに保存するのではなく、ソースコードに直接書き込まれたユーザー名、パスワード、APIキー、トークンを意味し、企業のデータ侵害の最も根強く、かつ予防可能な原因の一つであり続けている。開発者はテストや迅速なデプロイサイクルの際にこれらの値を埋め込み、後で削除するつもりであることが多い。大規模で動きの速いエンジニアリング組織では、そのクリーンアップ作業が飛ばされたり忘れられたりすることが頻繁にある。
そのコードが公開または半公開のリポジトリにプッシュされるか、訪問者のブラウザがダウンロードできるクライアント側JavaScript内に含まれて出荷されると、認証情報は事実上、どこを見ればよいかを知っている誰にでも露出する。FulcrumSecのようなグループは、まさにこうした種類の見落としを大規模に見つけ出すことを運用モデル全体の中心に据えており、認証情報のスキャンを偵察プロセスの反復可能でほぼ自動化された一部として扱っている。
このパターンは製薬業界にとどまらない。金融機関、テクノロジー企業、製造業者もすべて、同様の認証情報主導の侵害を経験してきた。ランサムウェアグループUnsafeによるドイツ銀行侵害の主張や、二要素認証を回避したARMへのD1Rランサムウェア攻撃の報道は、いずれも同じ根底にある問題を指し示している。攻撃者にとって、開発者が解錠したままにしたドアを無理やりこじ開けるよりも、そのドアを通って歩いて入る方が簡単になっているのだ。
患者および消費者の健康データにとって何を意味するか
ノボ ノルディスクのような企業にとって、認証情報漏洩のリスクは典型的な企業の不名誉を超える。製薬会社は臨床研究、製造に関連する機密情報を扱い、多くの場合、自社の薬に依存する患者に関連するデータも扱っている。恐喝グループが漏洩したトークンを通じて内部アクセスを得ると、その露出はパートナー、医療提供者、そして最終的にはそれらのシステムに健康情報が触れている人々へと波紋状に広がりうる。
この侵害は、医療および製薬セクターに影響を与えるインシデントの増え続けるリストに加わるものである。以前の報道では、ボストン・サイエンティフィックとマッケソンが患者データを露出する侵害を確認したことや、ShinyHuntersグループがOracleの脆弱性を通じてアボットとNAICを攻撃したこと、その過程でがん治療薬研究を混乱させたことが詳しく報じられた。各インシデントは異なる技術的侵入経路を用いたが、結果は同じである。健康に密接に関連する機密データが、それに対する正当な権利を持たない人々の手に渡ってしまったのだ。
大手製薬会社が製造する薬を服用する消費者は、一般に、それらの企業が内部開発パイプラインをどのように保護しているかについての可視性や制御が限られている。したがって、健康データを扱うあらゆる組織は、その最も弱い開発者シークレットと同じ程度にしか安全ではないと想定し、侵害の通知を受けた際にはそれに応じて行動するのが妥当である。
組織と個人が認証情報漏洩による露出を減らす方法
組織にとって、解決策は奇抜なものではない。セキュリティチームは、定期的なスケジュールでの認証情報のローテーション、デプロイ前のコードリポジトリとクライアント側スクリプトの露出シークレットのスキャン、ハードコードされたトークンから離れて短命で取り消し可能な認証情報を発行する集中型シークレット管理ツールへの移行を日常的に推奨している。これらいずれも新しい助言ではないが、これらの侵害の再発は、大規模なエンジニアリングチーム全体で一貫して実施することがいかに難しいかを示している。
個人にとって、GitHubトークンが関与したノボ ノルディスクのデータ侵害のようなニュースへの実践的な対応は単純である。やり取りのある製薬会社、薬局、健康保険プランからの侵害通知レターに注意を払い、通知が日常的に聞こえても真剣に受け止めること。健康ポータルには固有のパスワードを使用し、提供されている場所では多要素認証を有効にすること。処方薬、保険、請求に関連するアカウントの異常な活動を監視すること。これらのインシデントで盗まれたデータは、後にフィッシングキャンペーンや身元窃盗の試みで表面化することが多いからだ。
主なポイント
ノボ ノルディスクの侵害は、攻撃者が大手企業を侵害するために必ずしも高度なツールを必要とするわけではないことを思い起こさせる。時には、たった一つの忘れられた認証情報で十分なのである。ノボ ノルディスクやその他の医療・製薬会社の製品を使用している場合は、公式の侵害通知に注意を払い、関連アカウントのセキュリティ設定を見直し、処方薬や病歴に言及する予期しないメールには特に注意して対処すること。他の医療関連の侵害で見られたパターンを考慮すると、通知レターによって行動を促されるのを待つのではなく、自身の健康関連アカウントがどのように保護されているかを定期的に確認する価値がある。




