Ce s-a întâmplat: FulcrumSec și expunerea tokenurilor GitHub

Un grup de extorcare cibernetică care se autointitulează FulcrumSec se află în spatele unei breșe de date la Novo Nordisk, compania farmaceutică cunoscută pentru producerea unor medicamente utilizate pe scară largă pentru diabet și pierdere în greutate. Potrivit relatărilor, atacatorii și-au obținut punctul de acces nu printr-un exploit sofisticat de tip zero day, ci prin găsirea unor credențiale codificate fix în infrastructura IT publică a Novo Nordisk, legate de tokenuri de acces GitHub.

Aceasta nu este o tactică izolată pentru grup. FulcrumSec a dezvoltat, potrivit relatărilor, un tipar de scanare a depozitelor publice de cod, a scripturilor client-side și a altor infrastructuri expuse pentru a găsi secrete rămase precum chei API, tokenuri de sesiune și credențiale de acces pe care dezvoltatorii le-au lăsat din greșeală în loc. Odată ce un token valid este găsit, acesta poate acționa ca o cheie universală, oferindu-le atacatorilor o cale de intrare în sisteme care nu ar fi trebuit niciodată să fie accesibile din exterior.

Breșa de date de la Novo Nordisk care implică tokenuri GitHub ilustrează o temă recurentă în intruziunile corporative moderne: atacatorii nu mai au nevoie, din ce în ce mai des, să spargă un firewall atunci când o bucată de cod uitată le înmânează cheile.

De ce credențialele codificate fix continuă să cauzeze breșe corporative

Credențialele codificate fix, adică nume de utilizator, parole, chei API sau tokenuri scrise direct în codul sursă în loc să fie stocate într-un manager securizat de secrete, rămân una dintre cele mai persistente și prevenibile cauze ale breșelor de date corporative. Dezvoltatorii încorporează adesea aceste valori în timpul testării sau al ciclurilor rapide de implementare, intenționând să le elimine mai târziu. În organizațiile de inginerie mari și rapide, acest pas de curățare este frecvent omis sau uitat.

Odată ce acel cod este trimis către un depozit public sau semi-public, sau livrat în interiorul JavaScript-ului client-side pe care orice browser al unui vizitator îl poate descărca, credențialul este efectiv expus oricui știe unde să caute. Grupuri precum FulcrumSec și-au construit întregul model operațional în jurul găsirii exact a acestor tipuri de neglijențe la scară largă, tratând scanarea credențialelor ca pe o parte repetabilă, aproape automatizată, a procesului lor de recunoaștere.

Acest tipar se extinde mult dincolo de sectorul farmaceutic. Instituții financiare, firme de tehnologie și producători au văzut cu toții compromisuri similare determinate de credențiale. Relatările despre breșa revendicată de grupul de ransomware Unsafe la Deutsche Bank și despre atacul ransomware D1R asupra ARM care a ocolit autentificarea cu doi factori indică ambele aceeași problemă de fond: atacatorilor le este mai ușor să treacă printr-o ușă lăsată descuiată de un dezvoltator decât să o forțeze.

Ce înseamnă acest lucru pentru datele de sănătate ale pacienților și consumatorilor

Pentru o companie precum Novo Nordisk, miza unei scurgeri de credențiale depășește jenă corporativă obișnuită. Companiile farmaceutice gestionează informații sensibile legate de cercetarea clinică, producție și, în multe cazuri, date conectate la pacienții care se bazează pe medicamentele lor. Când un grup de extorcare obține acces intern printr-un token scurs, expunerea se poate propaga spre parteneri, furnizori de asistență medicală și, în cele din urmă, spre persoanele ale căror informații de sănătate ating acele sisteme.

Această breșă se adaugă unei liste tot mai lungi de incidente care afectează sectorul sănătății și farmaceutic. Relatări anterioare au detaliat cum Boston Scientific și McKesson au confirmat ambele breșe care au expus datele pacienților și cum grupul ShinyHunters a lovit Abbott și NAIC printr-o vulnerabilitate Oracle, perturbând în proces cercetarea medicamentelor împotriva cancerului. Fiecare incident a folosit un punct de intrare tehnic diferit, dar rezultatul este același: date sensibile legate de sănătate ajung în mâinile unor persoane fără nicio pretenție legitimă asupra lor.

Consumatorii care iau medicamente produse de marile companii farmaceutice au în general vizibilitate sau control limitat asupra modului în care acele companii își securizează conductele interne de dezvoltare. Acest lucru face rezonabil să presupunem că orice organizație care gestionează date de sănătate este doar la fel de sigură precum cel mai slab secret al dezvoltatorului său și să acționăm în consecință atunci când suntem notificați despre o breșă.

Cum pot organizațiile și indivizii să reducă expunerea la scurgeri de credențiale

Pentru organizații, soluția nu este exotică. Echipele de securitate recomandă în mod obișnuit rotirea credențialelor după un program regulat, scanarea depozitelor de cod și a scripturilor client-side pentru secrete expuse înainte de implementare și renunțarea la tokenurile codificate fix în favoarea instrumentelor centralizate de gestionare a secretelor care emit credențiale de scurtă durată, revocabile. Nimic din toate acestea nu este sfat nou, dar recurența acestor breșe arată cât de dificil rămâne să fie aplicate consecvent în cadrul echipelor mari de inginerie.

Pentru indivizi, răspunsul practic la știri precum breșa de date de la Novo Nordisk care implică tokenuri GitHub este simplu. Fiți atenți la scrisorile de notificare a breșelor de la orice companie farmaceutică, farmacie sau plan de sănătate cu care interacționați și luați-le în serios chiar dacă notificarea sună de rutină. Folosiți parole unice pentru portalurile de sănătate și activați autentificarea multifactor oriunde este oferită. Monitorizați conturile legate de rețete, asigurări și facturare pentru activitate neobișnuită, deoarece datele furate din aceste incidente apar adesea mai târziu în campanii de phishing sau tentative de furt de identitate.

Concluzii cheie

Breșa de la Novo Nordisk este un memento că atacatorii nu au întotdeauna nevoie de instrumente avansate pentru a compromite o companie majoră; uneori un singur credențial uitat este suficient. Dacă utilizați produse de la Novo Nordisk sau de la alte companii din domeniul sănătății și farmaceutic, urmăriți notificările oficiale de breșă, revizuiți setările de securitate ale oricăror conturi asociate și tratați cu precauție suplimentară e-mailurile neașteptate care fac referire la rețetele sau istoricul dumneavoastră medical. Având în vedere tiparul observat în alte breșe din domeniul sănătății, merită să verificați periodic modul în care sunt securizate propriile conturi legate de sănătate, în loc să așteptați ca o scrisoare de notificare să vă determine să acționați.