一起涉及诺和诺德的安全漏洞事件不仅威胁患者隐私,还牵涉更广泛的问题。
据路透社报道,黑客组织FulcrumSec声称他们在生产Ozempic和Wegovy的丹麦制药巨头诺和诺德系统内潜伏两个多月,窃取了1.3TB的数据。诺和诺德已确认部分内部IT系统遭到未经授权的访问,但黑客声称的完整范围和真实性仍有待验证。
此次事件突显了医疗保健和制药公司面临的一个更广泛的安全问题:临床试验数据、开发人员凭据、专有研究和内部人工智能资产正成为黑客的主要攻击目标。
黑客在索要2500万美元后声称从诺和诺德窃取1.3TB数据
据路透社报道,FulcrumSec声称他们在诺和诺德网络内潜伏了两个多月,在公司拒绝支付2500万美元后,正考虑将部分被盗数据私下出售。路透社表示无法立即验证该组织发布数据的真实性。
诺和诺德在其事件更新中表示,已发现"部分内部IT系统遭到未经授权的访问"。
该公司报告称,该事件涉及与临床试验患者相关的一些个人数据,但这些数据经过假名化处理,未直接与姓名或其他直接标识符关联。
诺和诺德表示:"此通讯仅作为信息提供,患者无需因该事件采取任何特定行动。"
公司强调,暴露的数据类别可能包括患者ID、试验参与信息、性别、出生年份、生物标志物、健康和免疫原性数据,以及吸烟、饮酒和身体质量指数(BMI)等生活方式因素。同时表示核心业务运营仍在正常运行。
FulcrumSec声称窃取的内容
据路透社报道,FulcrumSec声称窃取的数据包括已上市和未上市药物的专有信息、试验数据、员工、医生和患者数据、源代码、生产设施信息以及内部AI模型信息。
BankInfoSecurity报道称,FulcrumSec开始泄露其声称来自被盗数据的样本。该媒体称,该组织声称数据包含登录截图、与临床试验相关的信息、与人工智能模型相关的细节、30个训练好的人工智能模型、70个数据集以及494GB的专有细胞绘画显微图像。
FulcrumSec还声称其于3月通过暴露的凭据获得初始访问权限,包括Azure容器注册表凭据和GitHub个人访问令牌。这些说法尚未得到独立确认。
该组织表示,作为其所谓的"减害策略"的一部分,不会共享某些数据,包括与员工、医生以及约11,500名经过假名化处理的临床试验患者相关的信息。
为何此事影响超出诺和诺德范围
医疗保健数据泄露通常首先引发隐私担忧,但此案还突显了知识产权、人工智能安全和研究完整性的风险。
Datec前首席信息安全官Mike Hamilton告诉BankInfoSecurity:"临床试验数据——例如在人体受试者上的测试——是医疗保健行业组织可持有的最有价值的数据类型之一。"
药物研究和人工智能模型的潜在暴露增加了商业风险。制药公司花费数年时间和大量预算开发化合物、测试治疗方法和完善研究系统。被盗数据可能会被出售、泄露或用于加速竞争对手的研究。
该事件还突显了一个常见的安全问题:长期潜伏时间。FulcrumSec声称其在诺和诺德环境中潜伏了两个多月。如果属实,这将引发对敏感研究环境中检测能力、访问控制、凭证管理和监控的质疑。
诺和诺德表示,已与网络安全专家展开调查,采取措施应对该事件,并暂时将某些内部IT系统下线以保护其环境。
主要教训不仅限于医疗保健行业。持有高价值研究、受监管数据或专有人工智能资产的公司需要将身份、开发人员凭证和研究平台视为核心安全优先事项,而非后台系统。
【全文结束】

