勒索与数据勒索组织 FulcrumSec 公开披露,其入侵丹麦制药巨头诺和诺德(Novo Nordisk)的入口来自两个公开网站前端 JavaScript 中硬编码的个人访问令牌。该组织声称借此进入超过 1000 个私有代码仓库,并最终窃取约 1.3TB 数据。在诺和诺德拒绝 2500 万美元赎金要求后,FulcrumSec 开始在其泄露站点分批公开所窃数据。
事件概述
受害方为丹麦制药企业诺和诺德,即 Ozempic(司美格鲁肽)生产商。攻击组织 FulcrumSec 于 2025 年底出现,专门针对云环境中的暴露凭据,累计受害者 28 家,含曼彻斯特机场集团、Arup 集团与 Global Schools Group。时间线为:2026 年 3 月获得访问权限,6 月 11 日诺和诺德披露数据被”未授权复制”,6 月 13 日 FulcrumSec 认领,9 月 11 日公开技术细节与数据。该组织将这套手法称为”Hardcoded Horrorshow”(硬编码恐怖秀),核心是扫描公开前端代码中的 API 令牌与凭据。
技术细节
根据该组织在泄露站点的说明,初始访问来自两个互不相关的诺和诺德子域名,分属不同团队与不同应用,但犯下了同一个基础错误:其中一个公开网站的 JavaScript bundle 中包含一枚指向 Azure DevOps 环境的个人访问令牌(PAT),另一个网站的客户端代码中包含一枚 GitHub PAT。
后者的影响被显著放大:该 GitHub PAT 授权访问超过 1000 个私有仓库,而其中多个仓库又存放着面向生产系统的硬编码凭据——API 令牌、数据库凭据、服务账号密码。攻击者由此获得在诺和诺德云环境中持续横向移动的能力。
据披露,攻击者利用该访问权限在约两个月时间内遍历诺和诺德的云环境,覆盖 AWS 与 Hugging Face 实例并完成数据外传。窃取内容据称包括源代码、AI 与机器学习相关资产、已上市及在研药物的专有信息(涉及 Amycretin、CagriSema 等减重与糖尿病管线药物),以及约 11,500 名研究受试者的假名化信息,涉及 SELECT、FLOW、SOUL、FOCUS 等司美格鲁肽试验与 ONWARDS 胰岛素试验。Lab539 分析认为,该组织运营定制扫描基础设施,自动化发现并验证暴露凭据。
影响评估
本次事件暴露的核心问题不是产品漏洞,而是凭据卫生。最小化的 JavaScript 依然是完全可读的文本,从中提取令牌只需字符串匹配,不涉及任何加密破解。一枚作用域过宽的 PAT 即可把”一个网站的前端错误”放大为”跨云环境的横向通道”。
1.3TB 数据中包含临床试验与在研药物资料,对竞争对手具潜在价值;假名化数据在缺少主密钥的情况下难以直接识别个人。诺和诺德方面表示已知悉数据被公开的声明,主平台运营正常,并正与相关监管机构保持沟通。
修复建议
- 从前端代码与构建产物中彻底清除密钥,前端可见的令牌等同于公开信息;
- 改用短时效、细作用域的令牌并强制最小权限,避免 PAT 可访问上千个仓库;
- 对代码仓库与 CI/CD 流水线接入密钥扫描工具(如 gitleaks、trufflehog),在提交与构建阶段拦截;
- 建立凭据轮换预案:一旦怀疑泄露,立即轮换 PAT、云访问密钥、数据库凭据与服务账号密码。