무슨 일이 있었나: FulcrumSec과 GitHub 토큰 노출

스스로를 FulcrumSec이라고 부르는 사이버 갈취 그룹이 널리 사용되는 당뇨병 및 체중 감량 치료제를 생산하는 것으로 알려진 제약 회사 노보 노디스크의 데이터 침해 배후에 있다. 보도에 따르면, 공격자들은 정교한 제로 데이 익스플로잇을 통해 발판을 마련한 것이 아니라, 노보 노디스크의 공개된 IT 인프라에 하드코딩된 GitHub 액세스 토큰 자격 증명을 발견함으로써 침투했다.

이것은 이 그룹에게 일회성 전술이 아니다. FulcrumSec은 공개 코드 저장소, 클라이언트 측 스크립트 및 기타 노출된 인프라를 스캔하여 개발자들이 실수로 남겨둔 API 키, 세션 토큰, 액세스 자격 증명과 같은 잔여 비밀을 찾는 패턴을 만들어왔다고 한다. 유효한 토큰이 발견되면, 이는 만능 열쇠 역할을 하여 공격자들에게 외부에서 접근할 수 없었던 시스템으로 들어가는 경로를 제공할 수 있다.

GitHub 토큰과 관련된 노보 노디스크 데이터 침해는 현대 기업 침입에서 반복되는 주제를 보여준다: 공격자들은 잊힌 코드 한 조각이 열쇠를 넘겨줄 때 방화벽을 뚫을 필요가 점점 줄어들고 있다.

하드코딩된 자격 증명이 계속 기업 침해를 일으키는 이유

하드코딩된 자격 증명, 즉 안전한 비밀 관리 시스템에 저장하는 대신 소스 코드에 직접 작성된 사용자 이름, 비밀번호, API 키 또는 토큰은 기업 데이터 침해의 가장 지속적이고 예방 가능한 원인 중 하나로 남아 있다. 개발자들은 종종 테스트나 신속한 배포 주기 동안 이러한 값을 삽입하고 나중에 제거할 의도를 갖는다. 규모가 크고 빠르게 움직이는 엔지니어링 조직에서는 그 정리 단계가 자주 건너뛰어지거나 잊힌다.

그 코드가 공개 또는 반공개 저장소에 푸시되거나, 모든 방문자의 브라우저가 다운로드할 수 있는 클라이언트 측 JavaScript 내부에 포함되어 배포되면, 그 자격 증명은 어디를 봐야 하는지 아는 누구에게나 사실상 노출된다. FulcrumSec과 같은 그룹들은 바로 이러한 종류의 실수를 대규모로 찾아내는 것을 전체 운영 모델로 삼아, 자격 증명 스캔을 반복 가능하고 거의 자동화된 정찰 과정의 일부로 취급한다.

이 패턴은 제약 분야를 훨씬 넘어선다. 금융 기관, 기술 기업, 제조업체 모두 유사한 자격 증명 기반 침해를 겪어왔다. 랜섬웨어 그룹 Unsafe의 도이체 방크 침해 주장2단계 인증을 우회한 ARM에 대한 D1R 랜섬웨어 공격에 대한 보도는 모두 동일한 근본 문제를 지적한다: 공격자들은 문을 강제로 여는 것보다 개발자가 잠그지 않고 남겨둔 문을 통해 걸어 들어가는 것이 더 쉽다고 느끼고 있다.

환자 및 소비자의 건강 데이터에 미치는 영향

노보 노디스크와 같은 회사에게 자격 증명 유출의 위험은 일반적인 기업의 망신을 넘어선다. 제약 회사는 임상 연구, 제조와 관련된 민감한 정보를 취급하며, 많은 경우 자사의 약물에 의존하는 환자와 연결된 데이터를 다룬다. 갈취 그룹이 유출된 토큰을 통해 내부 접근 권한을 얻으면, 그 노출은 파트너, 의료 제공자, 그리고 궁극적으로 그 시스템에 건강 정보가 닿아 있는 사람들에게까지 파급될 수 있다.

이 침해는 의료 및 제약 부문에 영향을 미치는 사건 목록에 추가된다. 이전 보도에서는 보스턴 사이언티픽과 맥케슨이 환자 데이터를 노출한 침해를 모두 확인한 방법과 ShinyHunters 그룹이 오라클 결함을 통해 애보트와 NAIC를 공격하여 암 치료제 연구를 중단시킨 방법을 자세히 다뤘다. 각 사건은 서로 다른 기술적 진입점을 사용했지만 결과는 같다: 민감한 건강 관련 데이터가 정당한 권리가 없는 사람들의 손에 들어가게 된다.

대형 제약 회사가 생산하는 약물을 복용하는 소비자들은 일반적으로 그러한 회사가 내부 개발 파이프라인을 어떻게 보호하는지에 대해 제한적인 가시성이나 통제권만을 가진다. 따라서 건강 데이터를 취급하는 모든 조직은 가장 취약한 개발자 비밀만큼만 안전하다고 가정하고, 침해 통지를 받으면 그에 맞게 행동하는 것이 합리적이다.

조직과 개인이 자격 증명 유출로 인한 노출을 줄이는 방법

조직의 경우 해결책은 이국적이지 않다. 보안 팀은 정기적인 일정에 따라 자격 증명을 교체하고, 배포 전에 코드 저장소와 클라이언트 측 스크립트에서 노출된 비밀을 스캔하며, 하드코딩된 토큰에서 벗어나 단기적이고 취소 가능한 자격 증명을 발급하는 중앙 집중식 비밀 관리 도구로 이동할 것을 일상적으로 권장한다. 이 중 새로운 조언은 없지만, 이러한 침해의 반복은 대규모 엔지니어링 팀 전반에 걸쳐 일관되게 시행하는 것이 여전히 얼마나 어려운지를 보여준다.

개인의 경우, GitHub 토큰과 관련된 노보 노디스크 데이터 침해와 같은 뉴스에 대한 실질적인 대응은 간단하다. 상호작용하는 모든 제약 회사, 약국 또는 건강 보험 플랜에서 오는 침해 통지 편지를 주시하고, 그 통지가 일상적으로 들리더라도 진지하게 받아들여라. 건강 포털에는 고유한 비밀번호를 사용하고, 제공되는 모든 곳에서 다단계 인증을 활성화하라. 처방전, 보험 및 청구와 연결된 계정에서 비정상적인 활동을 모니터링하라. 이러한 사건에서 도난당한 데이터는 나중에 피싱 캠페인이나 신원 도용 시도에서 나타나는 경우가 많기 때문이다.

핵심 요점

노보 노디스크 침해는 공격자들이 주요 기업을 침해하기 위해 항상 고급 도구를 필요로 하는 것은 아니라는 점을 상기시킨다. 때로는 잊힌 자격 증명 하나로 충분하다. 노보 노디스크 또는 다른 의료 및 제약 회사의 제품을 사용한다면, 공식 침해 통지를 주시하고, 관련 계정의 보안 설정을 검토하며, 처방전이나 병력을 언급하는 예상치 못한 이메일을 각별히 주의해서 대하라. 다른 의료 관련 침해에서 나타난 패턴을 고려할 때, 통지 편지가 행동을 촉구할 때까지 기다리기보다 자신의 건강 관련 계정이 어떻게 보호되는지 주기적으로 점검할 가치가 있다.