Ne Oldu: FulcrumSec ve GitHub Token Maruziyeti
Kendini FulcrumSec olarak adlandıran bir siber gasp grubu, yaygın olarak kullanılan diyabet ve kilo kaybı ilaçları üretmesiyle tanınan ilaç şirketi Novo Nordisk'teki bir veri ihlalinin arkasında yer alıyor. Haberlere göre saldırganlar, sofistike bir sıfır gün açığıyla değil, Novo Nordisk'in kamuya açık BT altyapısında duran GitHub erişim token'larına bağlı sabit kodlanmış kimlik bilgilerini bularak bir dayanak elde etti.
Bu, grup için tek seferlik bir taktik değil. FulcrumSec'in, geliştiricilerin yanlışlıkla yerinde bıraktığı API anahtarları, oturum token'ları ve erişim kimlik bilgileri gibi artık sırlar için kamuya açık kod depolarını, istemci tarafı betikleri ve diğer açıkta kalan altyapıyı tarama konusunda bir düzen oluşturduğu bildiriliyor. Geçerli bir token bulunduğunda, bu token bir maymuncuk işlevi görebilir ve saldırganlara dışarıdan erişilmemesi gereken sistemlere giden bir yol sunabilir.
GitHub token'larını içeren Novo Nordisk veri ihlali, modern kurumsal ihlallerde sürekli tekrarlanan bir temayı gözler önüne seriyor: Saldırganların, unutulmuş bir kod parçası onlara anahtarları teslim edecekken bir güvenlik duvarını aşmasına giderek daha az ihtiyaç duyuluyor.
Sabit Kodlanmış Kimlik Bilgileri Kurumsal İhlallere Neden Olmaya Neden Devam Ediyor
Sabit kodlanmış kimlik bilgileri, yani güvenli bir sır yöneticisinde saklanmak yerine doğrudan kaynak koduna yazılan kullanıcı adları, parolalar, API anahtarları veya token'lar, kurumsal veri ihlallerinin en kalıcı ve önlenebilir nedenlerinden biri olmaya devam ediyor. Geliştiriciler bu değerleri genellikle test veya hızlı dağıtım döngüleri sırasında gömüyor ve daha sonra kaldırmayı planlıyor. Büyük ve hızlı hareket eden mühendislik organizasyonlarında bu temizleme adımı sıklıkla atlanıyor veya unutuluyor.
Bu kod bir kez kamuya açık ya da yarı kamusal bir depoya gönderildiğinde veya herhangi bir ziyaretçinin tarayıcısının indirebileceği istemci tarafı JavaScript içinde dağıtıldığında, kimlik bilgisi nerede bakacağını bilen herkes için fiilen açığa çıkmış olur. FulcrumSec gibi gruplar, tüm operasyon modellerini tam da bu tür dikkatsizlikleri ölçekli biçimde bulmak üzerine kurmuş ve kimlik bilgisi taramayı keşif süreçlerinin tekrarlanabilir, neredeyse otomatik bir parçası olarak ele almaktadır.
Bu model ilaç sektörünün çok ötesine uzanıyor. Finans kurumları, teknoloji şirketleri ve üreticiler de benzer kimlik bilgisi kaynaklı ihlaller yaşadı. Fidye yazılımı grubu Unsafe'in Deutsche Bank ihlal iddiası ve iki faktörlü kimlik doğrulamayı atlatan ARM'a yönelik D1R fidye yazılımı saldırısı haberleri, aynı temel soruna işaret ediyor: Saldırganlar, bir geliştiricinin kilidini açık bıraktığı kapıdan geçmenin, bir kapıyı zorla açmaktan daha kolay olduğunu görüyor.
Bunun Hastaların ve Tüketicilerin Sağlık Verileri İçin Anlamı
Novo Nordisk gibi bir şirket için bir kimlik bilgisi sızıntısının riski, tipik kurumsal itibar zedelenmesinin ötesine geçer. İlaç şirketleri klinik araştırmalarla, üretimle ve birçok durumda ilaçlarına güvenen hastalarla bağlantılı hassas bilgileri yönetir. Bir gasp grubu sızdırılmış bir token üzerinden içeriye erişim sağladığında, bu maruziyet ortaklara, sağlık hizmeti sağlayıcılarına ve nihayetinde sağlık bilgileri bu sistemlere temas eden kişilere doğru dalgalanabilir.
Bu ihlal, sağlık ve ilaç sektörünü etkileyen olayların giderek büyüyen listesine ekleniyor. Daha önceki haberler, Boston Scientific ve McKesson'un hasta verilerini açığa çıkaran ihlalleri doğruladığını ve ShinyHunters grubunun bir Oracle açığı üzerinden Abbott ve NAIC'i vurduğunu ve bu süreçte kanser ilacı araştırmalarını sekteye uğrattığını ayrıntılı olarak aktarmıştı. Her olay farklı bir teknik giriş noktası kullandı, ancak sonuç aynı: Hassas sağlıkla ilişkili veriler, üzerinde meşru bir hak iddiası olmayan kişilerin eline geçiyor.
Büyük ilaç şirketlerinin ürettiği ilaçları kullanan tüketicilerin, bu şirketlerin iç geliştirme süreçlerini nasıl güvence altına aldığına dair görünürlüğü ya da kontrolü genellikle sınırlıdır. Bu da sağlık verisi işleyen herhangi bir kuruluşun yalnızca en zayıf geliştirici sırrı kadar güvenli olduğunu varsaymayı ve bir ihlal bildirimi aldığınızda buna göre hareket etmeyi makul kılar.
Kuruluşlar ve Bireyler Kimlik Bilgisi Sızıntılarından Kaynaklanan Maruziyeti Nasıl Azaltabilir
Kuruluşlar için çözüm egzotik değil. Güvenlik ekipleri rutin olarak kimlik bilgilerinin düzenli bir takvimle döndürülmesini, kod depolarının ve istemci tarafı betiklerin dağıtımdan önce açığa çıkmış sırlar için taranmasını ve sabit kodlanmış token'lar yerine kısa ömürlü, iptal edilebilir kimlik bilgileri veren merkezi sır yönetimi araçlarına geçilmesini öneriyor. Bunların hiçbiri yeni bir tavsiye değil, ancak bu ihlallerin tekrarlanması, büyük mühendislik ekiplerinde tutarlı biçimde uygulanmasının hâlâ ne kadar zor olduğunu gösteriyor.
Bireyler için, GitHub token'larını içeren Novo Nordisk veri ihlali gibi haberler karşısında pratik yanıt açıktır. Etkileşimde bulunduğunuz herhangi bir ilaç şirketinden, eczaneden veya sağlık planından gelen ihlal bildirim mektuplarını izleyin ve bildirim rutin görünse bile bunları ciddiye alın. Sağlık portalları için benzersiz parolalar kullanın ve sunulduğu her yerde çok faktörlü kimlik doğrulamayı etkinleştirin. Reçeteler, sigorta ve faturalandırma ile bağlantılı hesapları olağan dışı etkinlik açısından izleyin; çünkü bu olaylardan çalınan veriler genellikle daha sonra kimlik avı kampanyalarında veya kimlik hırsızlığı girişimlerinde ortaya çıkar.
Önemli Çıkarımlar
Novo Nordisk ihlali, saldırganların büyük bir şirketi ele geçirmek için her zaman gelişmiş araçlara ihtiyaç duymadığının bir hatırlatıcısıdır; bazen tek bir unutulmuş kimlik bilgisi yeterlidir. Novo Nordisk'in veya diğer sağlık ve ilaç şirketlerinin ürünlerini kullanıyorsanız, resmi ihlal bildirimlerini takip edin, ilgili hesaplardaki güvenlik ayarlarını gözden geçirin ve reçetelerinize veya tıbbi geçmişinize atıfta bulunan beklenmedik e-postalara ekstra dikkatle yaklaşın. Diğer sağlıkla ilişkili ihlallerde görülen düzene bakıldığında, harekete geçmek için bir bildirim mektubunun sizi harekete geçirmesini beklemek yerine, kendi sağlıkla ilgili hesaplarınızın nasıl güvence altına alındığını düzenli olarak kontrol etmeye değer.




