事件经过:FulcrumSec与GitHub令牌泄露
一个自称FulcrumSec的网络勒索团伙是诺和诺德数据泄露事件的幕后黑手。诺和诺德是一家制药公司,以生产广泛使用的糖尿病和减肥药物而闻名。据报道,攻击者并非通过复杂的零日漏洞获得立足点,而是通过在诺和诺德面向公众的IT基础设施中发现了与GitHub访问令牌相关的硬编码凭证。
这并非该团伙的一次性战术。据报道,FulcrumSec已经形成了一种模式:扫描公共代码仓库、客户端脚本和其他暴露的基础设施,寻找开发人员意外遗留的API密钥、会话令牌和访问凭证等秘密信息。一旦找到有效的令牌,它就像一把万能钥匙,为攻击者提供了一条通往本不应从外部访问的系统的路径。
这起涉及GitHub令牌的诺和诺德数据泄露事件,揭示了现代企业入侵中一个反复出现的主题:当一段被遗忘的代码就能把钥匙交到攻击者手中时,他们越来越不需要突破防火墙。
为什么硬编码凭证屡屡导致企业数据泄露
硬编码凭证——即直接写入源代码而非存储在安全密钥管理器中的用户名、密码、API密钥或令牌——仍然是企业数据泄露中最持久且最可预防的原因之一。开发人员通常会在测试或快速部署周期中嵌入这些值,打算之后再删除。在规模庞大、节奏快速的工程组织中,这一清理步骤经常被跳过或遗忘。
一旦这些代码被推送到公共或半公共仓库,或者被打包进任何访客浏览器都能下载的客户端JavaScript中,该凭证实际上就暴露给了任何知道去哪里查找的人。像FulcrumSec这样的团伙已经围绕大规模发现这类疏忽建立了完整的运营模式,将凭证扫描视为其侦察过程中可重复、几乎自动化的一个环节。
这种模式远不止于制药行业。金融机构、科技公司和制造商都曾遭遇过类似的凭证驱动的入侵事件。关于勒索软件团伙Unsafe声称攻击德意志银行以及D1R勒索软件攻击ARM并绕过双因素认证的报道都指向同一个根本问题:攻击者发现,从开发人员未锁的门走进去,比强行破门要容易得多。
这对患者和消费者的健康数据意味着什么
对于像诺和诺德这样的公司来说,凭证泄露的利害关系远超典型的企业尴尬。制药公司处理与临床研究、生产制造相关的敏感信息,在许多情况下还涉及依赖其药物的患者数据。当一个勒索团伙通过泄露的令牌获得内部访问权限时,暴露范围可能波及合作伙伴、医疗服务提供者,最终影响到那些健康信息与这些系统相关的个人。
这起泄露事件加入了影响医疗健康和制药行业日益增长的事件清单。此前的报道详细描述了波士顿科学和美源伯根均确认发生泄露患者数据的事件,以及ShinyHunters团伙通过Oracle漏洞攻击雅培和NAIC,在此过程中扰乱了癌症药物研究。每起事件使用了不同的技术入口点,但结果如出一辙:敏感的健康相关数据最终落入了无权获取这些数据的人手中。
服用大型制药公司生产的药物的消费者,通常对这些公司如何保护其内部开发流程缺乏了解或控制能力。因此,有理由认为任何处理健康数据的组织的安全性,取决于其最薄弱的开发人员秘密,并在收到泄露通知时据此采取行动。
组织和个人的应对措施
对组织而言,解决方案并不复杂。安全团队通常建议定期轮换凭证,在部署前扫描代码仓库和客户端脚本以发现暴露的秘密,并摒弃硬编码令牌,转而使用集中式密钥管理工具来颁发短期、可撤销的凭证。这些都不是新建议,但这些泄露事件的反复出现表明,在大型工程团队中一致执行仍然十分困难。
对个人而言,面对诺和诺德GitHub令牌数据泄露这类新闻,实际的应对方式很直接。留意来自任何与你有关的制药公司、药房或健康保险计划的泄露通知信,即使通知听起来很常规也要认真对待。为健康门户使用唯一密码,并在提供多因素认证的地方启用该功能。监控与处方、保险和账单相关的账户是否有异常活动,因为这类事件中被盗的数据往往会在后续的网络钓鱼活动或身份盗窃尝试中浮出水面。
关键要点
诺和诺德泄露事件提醒我们,攻击者并不总是需要高级工具就能攻陷一家大公司;有时一个被遗忘的凭证就足够了。如果你使用诺和诺德或其他医疗健康和制药公司的产品,请关注官方泄露通知,检查任何相关账户的安全设置,并对提及你的处方或病史的意外邮件格外警惕。鉴于其他健康相关泄露事件中出现的模式,值得定期检查你自己的健康相关账户的安全状况,而不是等到通知信来催促你采取行动。




