Что произошло: FulcrumSec и утечка токенов GitHub
За атакой на Novo Nordisk, фармацевтическую компанию, известную производством широко используемых препаратов от диабета и для снижения веса, стоит группа кибервымогателей, называющая себя FulcrumSec. Согласно сообщениям, злоумышленники получили точку опоры не через изощрённую эксплуатацию уязвимости нулевого дня, а обнаружив жёстко прописанные учётные данные, связанные с токенами доступа GitHub, размещённые в публичной IT-инфраструктуре Novo Nordisk.
Это не разовый приём для группы. По сообщениям, FulcrumSec выработала схему: сканирование публичных репозиториев кода, клиентских скриптов и другой открытой инфраструктуры в поисках оставленных секретов — таких как ключи API, сессионные токены и учётные данные доступа, которые разработчики случайно оставили на месте. Как только находится действительный токен, он может действовать как универсальный ключ, открывая злоумышленникам путь в системы, которые никогда не должны были быть доступны извне.
Утечка данных в Novo Nordisk, связанная с токенами GitHub, иллюстрирует повторяющуюся тему современных корпоративных вторжений: злоумышленникам всё чаще не нужно пробивать брандмауэр, когда забытый фрагмент кода сам вручает им ключи.
Почему жёстко прописанные учётные данные продолжают вызывать корпоративные утечки
Жёстко прописанные учётные данные — то есть имена пользователей, пароли, ключи API или токены, записанные непосредственно в исходный код вместо хранения в защищённом менеджере секретов, — остаются одной из самых устойчивых и при этом предотвратимых причин корпоративных утечек данных. Разработчики часто встраивают эти значения во время тестирования или быстрых циклов развёртывания, намереваясь удалить их позже. В крупных, быстро развивающихся инженерных организациях этот этап очистки часто пропускается или забывается.
Как только этот код попадает в публичный или полупубличный репозиторий либо поставляется внутри клиентского JavaScript, который может скачать браузер любого посетителя, учётные данные фактически оказываются доступны любому, кто знает, где искать. Группы вроде FulcrumSec построили всю свою операционную модель вокруг поиска именно таких упущений в масштабе, рассматривая сканирование учётных данных как повторяемую, почти автоматизированную часть своего процесса разведки.
Эта схема выходит далеко за пределы фармацевтики. Финансовые учреждения, технологические компании и производители все сталкивались с похожими компрометациями, вызванными учётными данными. Материалы о заявленной атаке ransomware-группы Unsafe на Deutsche Bank и о ransomware-атаке D1R на ARM, обойдшей двухфакторную аутентификацию, указывают на одну и ту же основополагающую проблему: злоумышленникам проще пройти через дверь, оставленную незапертой разработчиком, чем взломать её.
Что это значит для данных о здоровье пациентов и потребителей
Для такой компании, как Novo Nordisk, ставки при утечке учётных данных выходят за рамки типичного корпоративного конфуза. Фармацевтические компании обрабатывают конфиденциальную информацию, связанную с клиническими исследованиями, производством и во многих случаях с данными пациентов, которые зависят от их лекарств. Когда группа вымогателей получает внутренний доступ через утёкший токен, последствия могут распространиться на партнёров, поставщиков медицинских услуг и в конечном счёте на людей, чья медицинская информация соприкасается с этими системами.
Эта утечка пополняет растущий список инцидентов, затрагивающих сектор здравоохранения и фармацевтики. В более ранних материалах подробно описывалось, как Boston Scientific и McKesson обе подтвердили утечки, раскрывшие данные пациентов, и как группа ShinyHunters атаковала Abbott и NAIC через уязвимость Oracle, нарушив в процессе исследования противораковых препаратов. В каждом инциденте использовалась иная техническая точка входа, но результат один: конфиденциальные данные, связанные со здоровьем, оказываются в руках людей, не имеющих на них законных прав.
Потребители, принимающие лекарства, производимые крупными фармацевтическими компаниями, как правило, имеют ограниченную видимость или контроль в отношении того, как эти компании защищают свои внутренние конвейеры разработки. Поэтому разумно исходить из того, что любая организация, работающая с данными о здоровье, настолько защищена, насколько защищён её самый слабый секрет разработчика, и действовать соответственно при получении уведомления об утечке.
Как организации и частные лица могут снизить подверженность риску из-за утечек учётных данных
Для организаций решение не является экзотическим. Команды безопасности регулярно рекомендуют ротировать учётные данные по установленному графику, сканировать репозитории кода и клиентские скрипты на предмет открытых секретов перед развёртыванием и отказываться от жёстко прописанных токенов в пользу централизованных инструментов управления секретами, которые выдают краткосрочные, отзываемые учётные данные. Ни один из этих советов не нов, но повторяемость таких утечек показывает, насколько сложно остаётся обеспечивать их последовательное соблюдение в крупных инженерных командах.
Для частных лиц практический ответ на новости вроде утечки в Novo Nordisk, связанной с токенами GitHub, прост. Следите за письмами-уведомлениями об утечках от любой фармацевтической компании, аптеки или медицинского плана, с которыми вы взаимодействуете, и относитесь к ним серьёзно, даже если уведомление звучит рутинно. Используйте уникальные пароли для медицинских порталов и включайте многофакторную аутентификацию везде, где она предлагается. Отслеживайте необычную активность по счетам, связанным с рецептами, страхованием и выставлением счетов, поскольку украденные данные из таких инцидентов часто всплывают позже в фишинговых кампаниях или попытках кражи личности.
Ключевые выводы
Утечка в Novo Nordisk — напоминание о том, что злоумышленникам не всегда нужны продвинутые инструменты для компрометации крупной компании; иногда достаточно одного забытого учётного данного. Если вы пользуетесь продуктами Novo Nordisk или других компаний в сфере здравоохранения и фармацевтики, следите за официальными уведомлениями об утечках, проверяйте настройки безопасности любых связанных аккаунтов и относитесь с повышенной осторожностью к неожиданным письмам, упоминающим ваши рецепты или медицинскую историю. Учитывая схему, наблюдаемую в других утечках, связанных со здравоохранением, стоит периодически проверять, насколько защищены ваши собственные медицинские аккаунты, вместо того чтобы ждать письма-уведомления для побуждения к действию.




