Novo Nordisk-topchef bryder tavshed: Pilen peger på ny hackergruppe
Efter måneders tavshed har Novo Nordisk-topchef Mike Doustdar kommenteret det cyberangreb, der har plaget medicinalgiganten. Anholdelser i Australien af to formodede TeamPCP-hackere kaster nyt lys over sagen - men rejser mindst lige så mange spørgsmål, som de besvarer.
Der har været stille fra topledelsen hos Novo Nordisk, siden det stod klart, at medicinalgiganten var blevet ramt af et alvorligt cyberangreb. Nu bryder CEO Mike Doustdar endelig tavsheden - og hans udmelding peger i retning af en hackergruppe, der for nylig har fået massiv opmærksomhed i sikkerhedsmiljøet: TeamPCP.
Ifølge Version2 kommenterer Doustdar anholdelsen af to australske mænd, som politiet mener står bag en af de mest omfattende supply chain-hackerkampagner nogensinde. Men som mediet selv skriver, rejser udmeldingen "flere spørgsmål, end den besvarer" - og det er der god grund til.
Hvad ved vi konkret?
Den 26.-27. august blev to unge mænd fra Vestaustralien anholdt af lokalt politi i samarbejde med FBI. Den formodede hovedmand, en 21-årig ved navn Ruben Ian Thomson fra Cottesloe, har ifølge sikkerhedsforsker Brian Krebs opereret under en række alias som BulkDMT, Express og Deadcatx3. Han blev sporet via mailadresser fra cybercrime-fora, IP-adresser og domæneregistreringer knyttet til familienavnet Thomson. Den anden anholdte er en mand i tyverne fra Perth-området. Begge er sigtet for en række databaserede kriminalitetsforhold og nægtet kaution.
TeamPCP beskrives som en af de mest aggressive grupper inden for såkaldte supply chain-angreb - altså angreb, der ikke rammer én virksomhed direkte, men i stedet infiltrerer software eller tjenester, som mange andre virksomheder er afhængige af. Gruppen kobles blandt andet til kompromitteringen af AI-gatewayen LiteLLM, som ramte over 2.500 organisationer, og til et indbrud i mindst 3.800 GitHub-repositories. Ofrene tæller tunge navne som Microsoft, Snapchat og flere store bilproducenter.
Novo Nordisk-forbindelsen er ikke helt ligetil
Her bliver sagen interessant - og en smule rodet. Novo Nordisk er nemlig ikke direkte koblet til TeamPCP, men til en beslægtet gruppe ved navn Fulcrumsec, som opererer på samme underground-forum som TeamPCP-medlemmerne. Fulcrumsec har taget æren for dataudpresning mod både Novo Nordisk, dataopkøberen LexisNexis og elektronikdistributøren Avnet. Ifølge tidligere omtale skal det lækkede materiale fra Novo Nordisk blandt andet omfatte interne AI-modeller brugt i lægemiddeludvikling samt fortrolige sikkerhedsvurderinger af nye medicinske produkter - potentielt følsomt stof for en virksomhed, hvis forretning i høj grad hviler på forskning og patenter.
Det er den uklare grænse mellem TeamPCP og Fulcrumsec, der gør Doustdars udmelding svær at tolke entydigt. Er anholdelserne i Australien reelt et gennembrud i sagen om angrebet på Novo Nordisk, eller peger de blot på et løst forbundet miljø af hackere, der deler infrastruktur og fora, men opererer som selvstændige aktører?
Hvad er stadig uklart?
Flere centrale spørgsmål mangler stadig svar. Thomson har selv hævdet over for Krebs on Security, at han trak sig fra gruppens aktive operationer allerede i foråret, mens andre angiveligt fortsatte i hans navn - hvilket gør det svært at afgøre, hvor stor en del af skaden på blandt andet Novo Nordisk han personligt bærer ansvar for. Det er heller ikke offentliggjort, præcis hvor meget data der reelt blev stjålet fra medicinalselskabet, eller om flere anholdelser er undervejs i sagen.
Novo Nordisk har tidligere oplyst, at man er i gang med at genopbygge dele af sin it-infrastruktur fra bunden efter angrebet - et arbejde, der typisk tager måneder og koster virksomheder betydelige summer, selv når de skyldige bliver fanget. Doustdars kommentar er derfor nok snarere begyndelsen på en afklaring end en endelig konklusion i sagen.
Kilde: Version2, https://www.version2.dk/artikel/novo-topchef-bryder-tavshed-efter-cyberangreb-pilen-peger-paa-ny-hackergruppe
Kilde: https://www.version2.dk/artikel/novo-topchef-bryder-tavshed-efter-cyberangreb-pilen-peger-paa-ny-hackergruppe