نشت اطلاعات Novo Nordisk: یه توکن گیتهاب، فرمول اوزمپیک رو لو داد
خلاصهٔ کاملتر
گروهی که خودش رو FulcrumSec معرفی میکنه ادعا میکنه حدود ۱.۳ ترابایت داده از Novo Nordisk، شرکت دارویی دانمارکی سازندهی اوزمپیک و وگووی، دزدیده. بعد از اینکه این شرکت درخواست باج ۲۵ میلیون دلاریشو رد کرده، این گروه شروع کرده به انتشار یه نمونهی ۲۶۴ گیگابایتی از این دادهها. طبق ادعای FulcrumSec، این نمونه شامل کد منبع، پروندههای کارآزمایی بالینی، اطلاعات کارکنان و بیمارها، و حتی خود فرمول اوزمپیکه. نکتهی جالب ماجرا اینه که هیچ آسیبپذیری روز-صفر یا عملیات پیچیدهای پشتش نبوده؛ فقط یه اعتبارنامهی نشتشده که نباید از بیرون قابل استفاده میبود و کسی هم مراقبش نبوده.
طبق گفتههای این گروه به DataBreaches.Net و رسانهی g1، دیتای دزدیدهشده بیش از ۷۰۰ هزار فایل رو شامل میشه: کد منبع و مستندات فنی داروهای منتشرشده و منتشرنشده، فرمول دقیق اوزمپیک به همراه اطلاعات داروهای در دست توسعه، پروندهی حدود ۱۱٬۵۰۰ بیمار کارآزمایی بالینی، و اطلاعات شخصی هزاران کارمند و پزشک و بیمار. این گروه گفته فعلاً فایلهای کارکنان و بیمارها رو منتشر نمیکنه؛ همون تاکتیک همیشگیِ باجگیری پرداخت-یا-افشا. Novo Nordisk هم ۱۱ ژوئن تأیید کرده که یه حادثهی امنیتی با دسترسی غیرمجاز به بخشی از سیستمهای داخلی و دادهی چندتا بیمار کارآزمایی داشته، ولی میگه پلتفرمهای اصلیش عادی کار میکنن.
به گفتهی FulcrumSec، نفوذ از مارس با یه توکن شخصی گیتهاب شروع شده که اجازهی کلون کردن مخازن داخلی رو داده؛ از اونجا تقریباً دو ماه تو محیط شرکت موندن تا بیشتر دادهها رو بیرون بکشن. این گروه حتی شرکت رو مسخره کرده و گفته بعضی سیستمهای حیاتی با رمزهایی مثل «novo123» محافظت میشدن. چه این رمز دقیقاً درست باشه چه نه، الگوی کلی روشنه: وقتی یه اعتبارنامهی توسعهدهنده در باز کد منبع، مدلهای هوش مصنوعی داخلی و دادهی مشتری رو باز میکنه، بقیهی برنامهی امنیتی عملاً بیاثر میشه.
نشت فرمول یه دارو با نشت دادهی معمولی فرق داره. مالکیت فکری رو نمیشه مثل رمز عبور عوض کرد؛ یه فرمول وقتی علنی شد، برای همیشه علنی میمونه. مستندات دقیق فرمولاسیون هم ریسک تولید تقلبی داروهای تزریقی رو که میلیونها بیمار بهشون وابستهن بالا میبره. دادهی کارآزمایی بالینی هم معمولاً اسم رو به یه بیماری خاص وصل میکنه؛ ترکیبی که برای باجگیری، تبعیض بیمهای و فیشینگ هدفمند بهدردبخوره. مدلهای هوش مصنوعی داخلی شرکت هم یه سطح حملهی دوم به حساب میان؛ وزنها و دادههای آموزشی و پرامپتها تو دست رقبا یا مهاجمها، نقطهی شروعی میده که ساختنش سالها طول کشیده.
به گفتهی pentesty.co، درس اصلی این ماجرا برای تیمهای مهندسی چند نکتهست: با توکنهای دسترسی به کد منبع مثل جواهرات سلطنتی رفتار کنن؛ عمر کوتاه، دامنهی محدود، محدودیت آیپی و ورود از طریق SSO باید پیشفرض باشه. رمزهای ضعیف و مشترک رو حذف کنن، مدیریت رمز عبور سراسری اجرا کنن و روی هر چیزی که به کد یا کلود یا داده دسترسی داره، MFA مقاوم به فیشینگ اجباری کنن. به جای فقط لاگینها، روی الگوهای کلون گروهی و دسترسی غیرعادی به مخازن هم هشدار تنظیم کنن، چون دو ماه معطلی معمولاً یعنی داشبورد مانیتورینگ وجود نداشته، نه اینکه مهاجم خیلی زرنگ بوده. مخازن خودشونو هم مثل یه مهاجم اسکن کنن؛ اسکن سکرت و وابستگیها اختیاری نیست.
این گزارش معتقده رد کردن باج ۲۵ میلیون دلاری تصمیم درستی بوده؛ چون پرداخت باج نه تضمین حذف داده رو میده، نه جلوی حملهی بعدی رو میگیره، و وقتی فرمول یه دارو و دادهی بالینی دست مجرمهاست، دیگه هیچجوره نمیشه «پس گرفتش». مشکل اصلی، به گفتهی نویسنده، جای دیگهای بوده: تو شرایطی که یه توکن گیتهاب رو تبدیل به کلید اصلی همهچیز کرده.
برای بیمارها و شرکتکنندههای کارآزمایی، توصیه شده حتی اگه مهاجمها بگن فایلهای بیمارها رو منتشر نمیکنن، فرض رو بر این بذارن که دادهشون همین الان دست افراد سوءاستفادهگره. باید منتظر فیشینگ هدفمند دربارهی درمان یا پزشکشون باشن، رو لینکهای ناخواسته کلیک نکنن، هر ارتباط «رسمی» رو از کانالهای شناختهشده مثل مطب پزشک یا هماهنگکنندهی کارآزمایی تأیید کنن، و رو حسابهای مالی و بیمهایشون هم رمز یکتا و MFA فعال کنن.
نکات کلیدی:
- گروه FulcrumSec ادعا میکنه ۱.۳ ترابایت از Novo Nordisk دزدیده و بعد از رد شدن باج ۲۵ میلیون دلاری، ۲۶۴ گیگابایت از اون رو منتشر کرده
- دادههای لورفتهی ادعایی شامل فرمول دقیق اوزمپیک، کد منبع، پروندهی ۱۱٬۵۰۰ بیمار کارآزمایی و اطلاعات کارکنانه
- راه نفوذ یه توکن شخصی گیتهاب بوده که دو ماه بدون هشدار به مخازن داخلی دسترسی داده
- برخلاف رمز عبور، یه فرمول دارویی لورفته رو نمیشه پس گرفت یا عوض کرد
- توصیهی اصلی برای تیمهای فنی: توکنهای کد رو مثل جواهرات محافظت کنن، MFA اجباری کنن و روی رفتار کلون غیرعادی هشدار بذارن




