Chuyện gì đã xảy ra: FulcrumSec và sự cố lộ token GitHub

Một nhóm tống tiền mạng tự xưng là FulcrumSec đứng sau vụ vi phạm dữ liệu tại Novo Nordisk, công ty dược phẩm nổi tiếng với các loại thuốc điều trị tiểu đường và giảm cân được sử dụng rộng rãi. Theo các báo cáo, những kẻ tấn công đã có được chỗ đứng không phải thông qua một lỗ hổng zero day tinh vi, mà bằng cách tìm thấy thông tin xác thực được mã hóa cứng gắn với token truy cập GitHub nằm trong hạ tầng CNTT công khai của Novo Nordisk.

Đây không phải là chiến thuật đơn lẻ của nhóm này. FulcrumSec được cho là đã tạo dựng một mô thức quét các kho mã công khai, script phía máy khách và hạ tầng bị lộ khác để tìm những bí mật còn sót lại như khóa API, token phiên và thông tin xác thực truy cập mà các lập trình viên vô tình để lại. Khi tìm được một token hợp lệ, nó có thể hoạt động như một chiếc chìa khóa vạn năng, mở đường cho kẻ tấn công xâm nhập vào những hệ thống lẽ ra không bao giờ có thể truy cập được từ bên ngoài.

Vụ vi phạm dữ liệu tại Novo Nordisk liên quan đến token GitHub minh họa một chủ đề lặp lại trong các vụ xâm nhập doanh nghiệp hiện đại: kẻ tấn công ngày càng không cần phá qua tường lửa khi một đoạn mã bị lãng quên sẽ trao chìa khóa cho chúng.

Vì sao thông tin xác thực mã hóa cứng tiếp tục gây ra các vụ vi phạm doanh nghiệp

Thông tin xác thực mã hóa cứng, nghĩa là tên người dùng, mật khẩu, khóa API hoặc token được viết trực tiếp vào mã nguồn thay vì lưu trong trình quản lý bí mật an toàn, vẫn là một trong những nguyên nhân dai dẳng nhất và có thể phòng ngừa được của các vụ vi phạm dữ liệu doanh nghiệp. Các lập trình viên thường nhúng những giá trị này trong quá trình kiểm thử hoặc triển khai nhanh, với ý định sẽ xóa chúng sau. Trong các tổ chức kỹ thuật lớn, vận hành nhanh, bước dọn dẹp đó thường bị bỏ qua hoặc lãng quên.

Một khi đoạn mã đó được đẩy lên kho công khai hoặc bán công khai, hoặc được đóng gói trong JavaScript phía máy khách mà bất kỳ trình duyệt của khách truy cập nào cũng có thể tải về, thông tin xác thực đó thực chất bị phơi bày cho bất kỳ ai biết tìm ở đâu. Những nhóm như FulcrumSec đã xây dựng toàn bộ mô hình hoạt động của mình quanh việc tìm chính xác những sơ suất kiểu này ở quy mô lớn, coi việc quét thông tin xác thực như một phần có thể lặp lại, gần như tự động trong quy trình trinh sát của chúng.

Mô thức này vượt xa lĩnh vực dược phẩm. Các tổ chức tài chính, công ty công nghệ và nhà sản xuất đều đã chứng kiến những vụ xâm nhập tương tự do thông tin xác thực gây ra. Các bài đưa tin về vụ vi phạm Deutsche Bank được nhóm ransomware Unsafe tuyên bố thực hiệncuộc tấn công ransomware D1R nhắm vào ARM vượt qua xác thực hai yếu tố đều chỉ ra cùng một vấn đề cốt lõi: kẻ tấn công nhận thấy việc bước qua cánh cửa bị lập trình viên để quên khóa dễ dàng hơn là phá mở nó.

Điều này có ý nghĩa gì đối với dữ liệu sức khỏe của bệnh nhân và người tiêu dùng

Đối với một công ty như Novo Nordisk, rủi ro của một vụ rò rỉ thông tin xác thực vượt xa nỗi xấu hổ thông thường của doanh nghiệp. Các công ty dược phẩm xử lý thông tin nhạy cảm gắn với nghiên cứu lâm sàng, sản xuất và trong nhiều trường hợp là dữ liệu liên quan đến bệnh nhân phụ thuộc vào thuốc của họ. Khi một nhóm tống tiền có được quyền truy cập nội bộ thông qua một token bị rò rỉ, sự phơi bày có thể lan ra các đối tác, nhà cung cấp dịch vụ chăm sóc sức khỏe và cuối cùng là những người có thông tin sức khỏe chạm đến các hệ thống đó.

Vụ vi phạm này bổ sung vào danh sách ngày càng dài các sự cố ảnh hưởng đến lĩnh vực chăm sóc sức khỏe và dược phẩm. Các bài đưa tin trước đó đã trình bày chi tiết cách Boston Scientific và McKesson đều xác nhận các vụ vi phạm làm lộ dữ liệu bệnh nhân, và cách nhóm ShinyHunters tấn công Abbott và NAIC thông qua một lỗ hổng Oracle, làm gián đoạn nghiên cứu thuốc ung thư trong quá trình đó. Mỗi sự cố sử dụng một điểm xâm nhập kỹ thuật khác nhau, nhưng kết quả thì giống nhau: dữ liệu nhạy cảm liên quan đến sức khỏe rơi vào tay những kẻ không có quyền hợp pháp đối với chúng.

Người tiêu dùng sử dụng thuốc do các công ty dược phẩm lớn sản xuất nhìn chung có ít khả năng nhìn thấy hoặc kiểm soát cách những công ty này bảo vệ các pipeline phát triển nội bộ của họ. Điều đó khiến việc cho rằng bất kỳ tổ chức nào xử lý dữ liệu sức khỏe cũng chỉ an toàn ngang với bí mật yếu nhất của lập trình viên là hợp lý, và cần hành động tương ứng khi được thông báo về một vụ vi phạm.

Cách các tổ chức và cá nhân có thể giảm thiểu phơi bày từ rò rỉ thông tin xác thực

Đối với các tổ chức, giải pháp không có gì xa lạ. Các nhóm bảo mật thường khuyến nghị luân chuyển thông tin xác thực theo lịch trình đều đặn, quét các kho mã và script phía máy khách để tìm bí mật bị lộ trước khi triển khai, và chuyển khỏi việc dùng token mã hóa cứng sang các công cụ quản lý bí mật tập trung cấp thông tin xác thực ngắn hạn, có thể thu hồi. Không có gì trong số này là lời khuyên mới, nhưng sự tái diễn của những vụ vi phạm này cho thấy việc thực thi nhất quán trên các nhóm kỹ thuật lớn vẫn khó đến mức nào.

Đối với cá nhân, phản ứng thực tế trước những tin tức như vụ vi phạm dữ liệu tại Novo Nordisk liên quan đến token GitHub là khá đơn giản. Hãy chú ý đến các thư thông báo vi phạm từ bất kỳ công ty dược phẩm, nhà thuốc hoặc chương trình bảo hiểm sức khỏe nào bạn tương tác, và xem chúng một cách nghiêm túc ngay cả khi thông báo nghe có vẻ thường lệ. Sử dụng mật khẩu riêng cho các cổng thông tin sức khỏe và bật xác thực đa yếu tố ở bất cứ nơi nào được cung cấp. Theo dõi các tài khoản gắn với đơn thuốc, bảo hiểm và thanh toán để phát hiện hoạt động bất thường, vì dữ liệu bị đánh cắp từ những sự cố này thường xuất hiện muộn hơn trong các chiến dịch lừa đảo hoặc nỗ lực đánh cắp danh tính.

Những điểm chính cần ghi nhớ

Vụ vi phạm tại Novo Nordisk là lời nhắc nhở rằng kẻ tấn công không phải lúc nào cũng cần công cụ tiên tiến để xâm nhập một công ty lớn; đôi khi chỉ một thông tin xác thực bị lãng quên là đủ. Nếu bạn sử dụng sản phẩm của Novo Nordisk hoặc các công ty chăm sóc sức khỏe và dược phẩm khác, hãy để mắt đến các thông báo vi phạm chính thức, xem lại cài đặt bảo mật trên bất kỳ tài khoản liên quan nào, và đối xử với những email bất ngờ đề cập đến đơn thuốc hoặc lịch sử y tế của bạn một cách thận trọng hơn. Dựa trên mô thức đã thấy trong các vụ vi phạm liên quan đến sức khỏe khác, việc định kỳ kiểm tra cách các tài khoản liên quan đến sức khỏe của chính bạn được bảo vệ là điều đáng làm, thay vì chờ một lá thư thông báo thúc đẩy hành động.