Wat er is gebeurd: FulcrumSec en de blootstelling van GitHub-tokens
Een cyberafpersingsgroep die zichzelf FulcrumSec noemt, zit achter een datalek bij Novo Nordisk, het farmaceutische bedrijf dat bekendstaat om het produceren van veelgebruikte diabetes- en afslankmedicijnen. Volgens berichtgeving verkregen de aanvallers hun toegang niet via een geavanceerde zero day-exploit, maar door hardcoded inloggegevens te vinden die gekoppeld waren aan GitHub-toegangstokens in de publiek toegankelijke IT-infrastructuur van Novo Nordisk.
Dit is geen eenmalige tactiek van de groep. FulcrumSec zou een patroon hebben opgebouwd van het scannen van openbare coderepositories, client-side scripts en andere blootgestelde infrastructuur op achtergebleven secrets zoals API-sleutels, sessietokens en toegangsgegevens die ontwikkelaars per ongeluk hebben laten staan. Zodra een geldig token is gevonden, kan het fungeren als een loper: het geeft aanvallers een pad naar systemen die nooit van buitenaf bereikbaar hadden mogen zijn.
Het datalek bij Novo Nordisk waarbij GitHub-tokens betrokken zijn, illustreert een terugkerend thema in moderne bedrijfsinbraken: aanvallers hoeven steeds vaker niet door een firewall heen te breken wanneer een stuk vergeten code hun de sleutels overhandigt.
Waarom hardcoded inloggegevens blijven leiden tot bedrijfsdatalekken
Hardcoded inloggegevens, dat wil zeggen gebruikersnamen, wachtwoorden, API-sleutels of tokens die direct in broncode zijn geschreven in plaats van opgeslagen in een veilige secrets manager, blijven een van de meest hardnekkige en vermijdbare oorzaken van bedrijfsdatalekken. Ontwikkelaars sluiten deze waarden vaak in tijdens testen of snelle deploymentcycli, met de bedoeling ze later te verwijderen. In grote, snel opererende engineeringorganisaties wordt die opruimstap vaak overgeslagen of vergeten.
Zodra die code naar een openbare of semi-openbare repository wordt gepusht, of wordt meegestuurd in client-side JavaScript dat elke browser van een bezoeker kan downloaden, is de inloggegevens in feite blootgesteld aan iedereen die weet waar te kijken. Groepen zoals FulcrumSec hebben hun hele werkwijze gebouwd rond het op grote schaal vinden van precies dit soort nalatigheden, waarbij ze credential scanning behandelen als een herhaalbaar, bijna geautomatiseerd onderdeel van hun verkenningsproces.
Dit patroon reikt veel verder dan de farmaceutische sector. Financiële instellingen, technologiebedrijven en fabrikanten hebben allemaal vergelijkbare, door inloggegevens gedreven compromitteringen gezien. Berichtgeving over het vermeende datalek bij Deutsche Bank door de ransomwaregroep Unsafe en de D1R-ransomwareaanval op ARM waarbij tweefactorauthenticatie werd omzeild wijzen beide op hetzelfde onderliggende probleem: aanvallers vinden het makkelijker om door een deur te lopen die een ontwikkelaar heeft laten ontgrendelen dan om er een open te breken.
Wat dit betekent voor gezondheidsgegevens van patiënten en consumenten
Voor een bedrijf als Novo Nordisk reikt de impact van een uitgelekt token verder dan typische bedrijfsgêne. Farmaceutische bedrijven verwerken gevoelige informatie die gekoppeld is aan klinisch onderzoek, productie en in veel gevallen gegevens van patiënten die afhankelijk zijn van hun medicijnen. Wanneer een afpersingsgroep via een gelekt token interne toegang krijgt, kan de blootstelling zich uitbreiden naar partners, zorgverleners en uiteindelijk naar de mensen wier gezondheidsinformatie die systemen raakt.
Dit datalek voegt zich bij een groeiende lijst incidenten die de gezondheidszorg- en farmaceutische sector treffen. Eerder werd gemeld hoe Boston Scientific en McKesson beide datalekken bevestigden waarbij patiëntgegevens werden blootgesteld, en hoe de ShinyHunters-groep Abbott en NAIC trof via een Oracle-kwetsbaarheid, waarbij het onderzoek naar kankermedicijnen werd verstoord. Elk incident gebruikte een ander technisch toegangspunt, maar de uitkomst is hetzelfde: gevoelige, aan gezondheid gerelateerde gegevens belanden in handen van mensen die er geen legitieme aanspraak op hebben.
Consumenten die medicijnen gebruiken die door grote farmaceutische bedrijven worden geproduceerd, hebben over het algemeen beperkt inzicht in, of controle over, hoe die bedrijven hun interne ontwikkelprocessen beveiligen. Daarom is het redelijk om aan te nemen dat elke organisatie die gezondheidsgegevens verwerkt slechts zo veilig is als het zwakste developer-secret, en om daarnaar te handelen wanneer er een datalek wordt gemeld.
Hoe organisaties en individuen blootstelling door uitgelekte inloggegevens kunnen beperken
Voor organisaties is de oplossing niet exotisch. Beveiligingsteams adviseren routineus om inloggegevens volgens een regelmatig schema te roteren, coderepositories en client-side scripts vóór deployment te scannen op blootgestelde secrets, en af te stappen van hardcoded tokens ten gunste van gecentraliseerde secrets-managementtools die kortlevende, intrekbare inloggegevens uitgeven. Niets hiervan is nieuw advies, maar het terugkeren van deze datalekken laat zien hoe moeilijk het blijft om dit consistent af te dwingen binnen grote engineeringteams.
Voor individuen is de praktische reactie op nieuws zoals het datalek bij Novo Nordisk waarbij GitHub-tokens betrokken zijn, eenvoudig. Let op datalekmeldingen van elk farmaceutisch bedrijf, elke apotheek of elk zorgplan waarmee u te maken hebt, en neem ze serieus, zelfs als de melding routineus klinkt. Gebruik unieke wachtwoorden voor gezondheidsportalen en schakel multi-factorauthenticatie in waar die wordt aangeboden. Houd accounts die gekoppeld zijn aan recepten, verzekeringen en facturering in de gaten voor ongebruikelijke activiteit, aangezien gestolen gegevens uit dit soort incidenten later vaak opduiken in phishingcampagnes of pogingen tot identiteitsdiefstal.
Belangrijkste punten
Het datalek bij Novo Nordisk is een herinnering dat aanvallers niet altijd geavanceerde tools nodig hebben om een groot bedrijf te compromitteren; soms is één vergeten inloggegeven genoeg. Als u producten gebruikt van Novo Nordisk of andere gezondheidszorg- en farmaceutische bedrijven, houd dan officiële datalekmeldingen in de gaten, controleer de beveiligingsinstellingen van eventuele gerelateerde accounts en behandel onverwachte e-mails die verwijzen naar uw recepten of medische geschiedenis met extra voorzichtigheid. Gezien het patroon dat zichtbaar is bij andere aan gezondheid gerelateerde datalekken, is het de moeite waard om periodiek te controleren hoe uw eigen gezondheidsgerelateerde accounts zijn beveiligd, in plaats van te wachten tot een meldingsbrief u tot actie aanzet.




