Що сталося: FulcrumSec і витік токенів GitHub
За кібератакою з метою вимагання, яку здійснило угруповання під назвою FulcrumSec, стоїть витік даних у Novo Nordisk — фармацевтичній компанії, відомій виробництвом широко використовуваних ліків від діабету та для схуднення. Згідно з повідомленнями, зловмисники отримали свою точку опори не через складний експлойт нульового дня, а через знайдені жорстко закодовані облікові дані, пов'язані з токенами доступу GitHub, що знаходилися в публічній IT-інфраструктурі Novo Nordisk.
Це не поодинока тактика для цього угруповання. Повідомляється, що FulcrumSec виробила практику сканування публічних репозиторіїв коду, клієнтських скриптів та іншої відкритої інфраструктури в пошуках залишених секретів, таких як API-ключі, сесійні токени та облікові дані доступу, які розробники випадково залишили на місці. Щойно знайдено дійсний токен, він може діяти як універсальний ключ, надаючи зловмисникам шлях до систем, які ніколи не повинні були бути доступними ззовні.
Витік даних у Novo Nordisk із залученням токенів GitHub ілюструє повторювану тему сучасних корпоративних вторгнень: зловмисникам дедалі частіше не потрібно пробиватися крізь брандмауер, коли забутий фрагмент коду просто віддає їм ключі.
Чому жорстко закодовані облікові дані продовжують спричиняти корпоративні порушення
Жорстко закодовані облікові дані, тобто імена користувачів, паролі, API-ключі або токени, записані безпосередньо у вихідний код, а не збережені в захищеному менеджері секретів, залишаються однією з найбільш стійких і водночас запобіжних причин корпоративних витоків даних. Розробники часто вбудовують ці значення під час тестування або швидких циклів розгортання, маючи намір видалити їх пізніше. У великих інженерних організаціях, що швидко розвиваються, цей етап очищення часто пропускається або забувається.
Щойно цей код потрапляє до публічного або напівпублічного репозиторію, або постачається всередині клієнтського JavaScript, який може завантажити браузер будь-якого відвідувача, облікові дані фактично стають відкритими для будь-кого, хто знає, де шукати. Такі угруповання, як FulcrumSec, побудували свою всю операційну модель навколо пошуку саме таких недоглядів у масштабі, розглядаючи сканування облікових даних як повторювану, майже автоматизовану частину свого процесу розвідки.
Ця закономірність поширюється далеко за межі фармацевтики. Фінансові установи, технологічні компанії та виробники всі стикалися з подібними компрометаціями, спричиненими обліковими даними. Висвітлення заявленої атаки на Deutsche Bank з боку угруповання-вимагача Unsafe та атаки програм-вимагачів D1R на ARM, що обійшла двофакторну автентифікацію вказують на ту саму основну проблему: зловмисникам легше пройти крізь двері, залишені незамкненими розробником, ніж зламати їх.
Що це означає для даних про здоров'я пацієнтів і споживачів
Для такої компанії, як Novo Nordisk, ставки витоку облікових даних виходять за межі типового корпоративного збентеження. Фармацевтичні компанії обробляють конфіденційну інформацію, пов'язану з клінічними дослідженнями, виробництвом, а в багатьох випадках — дані, пов'язані з пацієнтами, які залежать від їхніх ліків. Коли угруповання-вимагач отримує внутрішній доступ через витік токена, розкриття може поширитися назовні на партнерів, постачальників медичних послуг і зрештою на людей, чия медична інформація торкається цих систем.
Це порушення додається до зростаючого списку інцидентів, що впливають на сектор охорони здоров'я та фармацевтики. Раніше в повідомленнях детально описувалося, як Boston Scientific і McKesson обидва підтвердили порушення, що розкрили дані пацієнтів, і як угруповання ShinyHunters вдарило по Abbott і NAIC через вразливість Oracle, порушивши в процесі дослідження ліків від раку. Кожен інцидент використовував іншу технічну точку входу, але результат той самий: конфіденційні дані, дотичні до здоров'я, потрапляють до рук людей, які не мають жодних законних прав на них.
Споживачі, які приймають ліки, вироблені великими фармацевтичними компаніями, зазвичай мають обмежену видимість або контроль щодо того, як ці компанії захищають свої внутрішні конвеєри розробки. Тому розумно припускати, що будь-яка організація, яка обробляє дані про здоров'я, настільки захищена, наскільки захищений її найслабший секрет розробника, і діяти відповідно, коли отримуєте повідомлення про порушення.
Як організації та окремі особи можуть зменшити ризик від витоку облікових даних
Для організацій виправлення не є екзотичним. Команди з безпеки регулярно рекомендують ротувати облікові дані за встановленим графіком, сканувати репозиторії коду та клієнтські скрипти на предмет відкритих секретів перед розгортанням і відмовлятися від жорстко закодованих токенів на користь централізованих інструментів управління секретами, які видають короткочасні, відкликані облікові дані. Ніщо з цього не є новою порадою, але повторюваність цих порушень показує, наскільки складно залишається забезпечувати їх послідовно у великих інженерних командах.
Для окремих осіб практична реакція на новини, як-от витік даних у Novo Nordisk із залученням токенів GitHub, є прямолінійною. Слідкуйте за листами-повідомленнями про порушення від будь-якої фармацевтичної компанії, аптеки або медичного плану, з якими ви взаємодієте, і ставтеся до них серйозно, навіть якщо повідомлення звучить рутинно. Використовуйте унікальні паролі для медичних порталів і вмикайте багатофакторну автентифікацію всюди, де вона пропонується. Відстежуйте облікові записи, пов'язані з рецептами, страхуванням і виставленням рахунків, на предмет незвичайної активності, оскільки викрадені дані з цих інцидентів часто з'являються пізніше у фішингових кампаніях або спробах крадіжки особи.
Ключові висновки
Порушення в Novo Nordisk — це нагадування про те, що зловмисникам не завжди потрібні передові інструменти, щоб скомпрометувати велику компанію; іноді достатньо одного забутого облікового запису. Якщо ви користуєтеся продуктами Novo Nordisk або інших компаній охорони здоров'я та фармацевтики, слідкуйте за офіційними повідомленнями про порушення, перегляньте налаштування безпеки будь-яких пов'язаних облікових записів і ставтеся з особливою обережністю до несподіваних електронних листів, що згадують ваші рецепти або медичну історію. З огляду на закономірність, помічену в інших порушеннях, дотичних до охорони здоров'я, варто періодично перевіряти, як захищені ваші власні облікові записи, пов'язані зі здоров'ям, замість того щоб чекати на лист-повідомлення як привід до дії.




