Hackere hævder at have stjålet opskrift på Novos væksthåb
En hackergruppe hævder at være i besiddelse af fortrolige og forretningskritiske oplysninger fra Novo Nordisk. Novo Nordisk har bekræftet en it sikkerhedshændelse, men ikke de mest vidtgående påstande om lægemiddelopskrifter. Sagen omfatter efter det oplyste både persondata, kliniske data og påståede oplysninger om fremtidige lægemiddelprogrammer. Det skriver Børsen og Novo Nordisk.
Hackergruppe fremsætter alvorlige påstande
En hackergruppe, der går under navnet Fulcrumsec, hævder i en længere offentlig besked på sin egen hjemmeside, at gruppen har haft adgang til Novo Nordisks netværk i mere end to måneder. Gruppen påstår, at den i den periode har kopieret store mængder data fra den danske medicinalkoncern, herunder kildekoder, medarbejderoplysninger, lægemiddelfiler og oplysninger om proprietære lægemidler.
Påstanden er alvorlig, fordi den ikke alene handler om et almindeligt datalæk, men om oplysninger, der efter deres karakter kan vedrøre forskningsdata, udviklingsprogrammer og forretningshemmeligheder. Hvis sådanne oplysninger faktisk er kopieret, kan sagen derfor både have persondataretlige, strafferetlige, immaterialretlige og børsretlige dimensioner.
Et screenshot fra hjemmesiden Ransomware.live, der følger cyberangreb og brud på it sikkerheden, gengiver ifølge den indsendte artikel hackergruppens påstande. Her hævdes det blandt andet, at gruppen skulle være i besiddelse af personoplysninger om 162.234 ansatte, 41.144 filer om lægemidler og oplysninger om fem ikkeoffentliggjorte lægemiddelprogrammer.
Gruppen hævder desuden at være i besiddelse af “den præcise opskrift på amykretin”. Amykretin, også omtalt som zenagamtide, er et eksperimentelt vægttabsmiddel, som Novo Nordisk har fremhævet som en del af selskabets fremtidige forsknings og udviklingspipeline.
Det centrale for den juridiske vurdering er dog, at disse oplysninger på nuværende tidspunkt må behandles som hackergruppens egne påstande. Reuters har ifølge den indsendte artikel umiddelbart ikke været i stand til at verificere de data, som gruppen hævder at have.
Novo Nordisk bekræfter sikkerhedshændelse
Novo Nordisk har i egne meddelelser bekræftet, at selskabet har identificeret en it sikkerhedshændelse, der involverer uautoriseret adgang til et begrænset antal interne it systemer. Selskabet har samtidig oplyst, at visse ikkeoffentlige data, herunder personoplysninger, er blevet kopieret eksternt uden tilladelse.
Til Børsen skriver Novo Nordisk:
“Novo Nordisk er opmærksom på påstanden om, at data, der angiveligt er kopieret eksternt uden tilladelse fra vores systemer, er blevet offentliggjort online. Vi tager dette alvorligt og opretholder fortsat driften af vores platforme. Vi er i kontakt med de relevante myndigheder.”
Selskabet skriver videre:
“Vores højeste prioritet er at beskytte sikkerheden og integriteten af vores systemer samt at levere pålidelige produkter og support til patienterne.”
Novo Nordisk har også tidligere meldt ud, at selskabet havde konstateret en it relateret sikkerhedshændelse, hvor fortrolige data som personoplysninger og andre “ikkeoffentlige data” var blevet stjålet eller kopieret uden tilladelse.
“Mens vores undersøgelse og håndtering af hændelsen fortsætter, har vi konstateret, at visse ikkeoffentlige data, herunder personoplysninger, er blevet kopieret eksternt uden tilladelse,” lød det fra Novo Nordisk.
Det er væsentligt, at Novo Nordisk på den ene side bekræfter en hændelse med uautoriseret adgang og ekstern kopiering af data, men på den anden side ikke offentligt har bekræftet hackergruppens konkrete påstand om, at gruppen skulle være i besiddelse af en egentlig opskrift på amykretin eller fulde interne lægemiddelprogrammer.
Påstand om amykretin kan få betydelig kommerciel betydning
Amykretin er et af de lægemiddelprojekter, der har tiltrukket stor opmærksomhed, fordi det er knyttet til næste generation af behandlinger inden for vægtkontrol og metaboliske sygdomme. Når en hackergruppe hævder at have adgang til en “opskrift” på et sådant lægemiddel, er der derfor tale om en påstand med potentiel betydning for både konkurrence, investorforventninger og beskyttelse af forretningshemmeligheder.
Hvis lægemiddelformuleringer, forskningsdata, kildekoder eller udviklingsprogrammer ulovligt erhverves, bruges eller videregives, kan der efter omstændighederne opstå grundlag for krav om forbud, påbud, erstatning og andre retsmidler. Det gælder særligt, hvis oplysningerne kan klassificeres som egentlige forretningshemmeligheder.
I den konkrete sag er der dog fortsat forskel på, hvad der er bekræftet af Novo Nordisk, og hvad hackergruppen selv hævder. Den sondring er afgørende i enhver juridisk vurdering, fordi ubekræftede oplysninger fra en mulig gerningsmand ikke i sig selv udgør bevis for, at de påståede data faktisk er stjålet, komplette eller autentiske.
Påstået afpresning og mulige private salg
Ifølge Børsen har hackergruppen forsøgt at afpresse Novo Nordisk til at betale 25 mio. dollar for ikke at distribuere de fortrolige oplysninger videre. Beløbet svarer efter den indsendte artikel til omkring 160 mio. kr.
Da Novo Nordisk ikke betalte, hævder gruppen nu at være i gang med at “undersøge private salgsmuligheder” for dele af materialet, herunder data vedrørende bestemte lægemidler.
Novo Nordisk har oplyst, at selskabet informerer berørte parter efter behov. Selskabet har også offentliggjort informationsbreve til berørte patienter og sundhedspersoner.
Kliniske forsøgsdata og sundhedspersoner
Novo Nordisk har i information til patienter oplyst, at hændelsen vedrørte en begrænset mængde oplysninger om patienter, der deltager i nogle af selskabets kliniske forsøg. Selskabet oplyser, at oplysningerne ikke er direkte knyttet til patienters navne eller andre direkte identifikatorer.
De involverede datakategorier kan ifølge Novo Nordisk blandt andet omfatte patient id, oplysninger om forsøgsdeltagelse, køn, fødselsår, biomarkører, helbredsdata, immunogenicitetsdata og livsstilsfaktorer som rygning, alkoholforbrug og BMI.
For sundhedspersoner har Novo Nordisk oplyst, at der kan være kopieret en begrænset mængde ikke følsomme oplysninger, herunder navn og registreringsnummer, e mail, telefonnummer, WhatsApp oplysninger og kontoradresse. Selskabet peger samtidig på, at mulige konsekvenser kan være målrettede phishingforsøg via e mail, telefon eller WhatsApp samt svigagtig kommunikation, hvor angribere udgiver sig for at være kolleger.
Den del af sagen viser, at selv oplysninger, som ikke nødvendigvis er følsomme efter databeskyttelsesforordningens artikel 9, kan være risikable i en cyberkontekst. Kombinationen af navn, kontaktoplysninger, professionel rolle og relation til en medicinalvirksomhed kan bruges til målrettede angreb, social engineering og forsøg på yderligere adgang.
Dokumentation bliver afgørende
En væsentlig del af Novo Nordisks håndtering vil være dokumentationen af hændelsesforløbet. Det gælder både tekniske logs, vurderinger af hvilke systemer der var berørt, hvilke oplysninger der kan være kopieret, hvilke personer der er berørt, og hvilke afhjælpende foranstaltninger der er iværksat.
Efter databeskyttelsesforordningens artikel 33, stk. 5, skal den dataansvarlige dokumentere alle brud på persondatasikkerheden, herunder de faktiske omstændigheder, virkningerne og de trufne afhjælpende foranstaltninger. Dokumentationen skal gøre det muligt for tilsynsmyndigheden at kontrollere, at reglerne er overholdt.
Datatilsynet har i afgørelsen om Frederikshavn Kommune udtalt kritik i en sag, hvor kommunen ikke havde dokumenteret alle brud på persondatasikkerheden. Afgørelsen viser, at dokumentationspligten ikke alene er en formalitet, men en selvstændig retlig forpligtelse.
For en international koncern som Novo Nordisk vil dokumentationen også kunne få betydning over for investorer, samarbejdspartnere, kliniske forsøgsdeltagere, sundhedspersoner, datatilsyn og eventuelle andre myndigheder.
Sagen er fortsat under udvikling
Novo Nordisk har oplyst, at selskabet har iværksat en undersøgelse med bistand fra eksterne cybersikkerhedseksperter. Selskabet har desuden midlertidigt taget visse interne it systemer offline for at beskytte sit miljø, mens de berørte systemer bringes tilbage på en kontrolleret og sikker måde.
Selskabet har samtidig oplyst, at kerneforretningen ikke er påvirket og fortsat kører. Det er væsentligt for både patienter, sundhedspersoner og markedet, fordi Novo Nordisk leverer lægemidler og support på tværs af en lang række markeder.
Sagen illustrerer, at moderne cyberangreb mod medicinalvirksomheder ikke alene handler om drift og almindelige persondata. De kan også ramme forskningsdata, kliniske forsøg, regulatoriske processer, investorforventninger og forretningshemmeligheder.
Indtil de påståede hackerdata er verificeret af uafhængige kilder eller relevante myndigheder, bør oplysningerne om lægemiddelopskrifter og interne programmer behandles som ubekræftede påstande. Det ændrer dog ikke ved, at Novo Nordisk allerede har bekræftet en alvorlig it sikkerhedshændelse med uautoriseret adgang og ekstern kopiering af visse ikke offentlige data.
Selve hacker gruppen har med disse traditionelt lange sider dokumenteret login.
De beskriver indholdet meget detaljeret, så det for mig fremstår autentisk.
Her er filerne, vi dog har lavet i en lav opløsninger, da der står informationer vi ikke støtter.

Kilde: Børsen på bagrund af Reuters, Novo Nordisk, Morten Jensen, ICARE.DK
Fotokredit: Novo Nordisk
Personer/Firmaer/Emner/#: #NovoNordisk, #Fulcrumsec, #Amykretin, #Zenagamtide, #Cyberangreb, #Databrud, #GDPR, #Datatilsynet, #Persondata, #Forretningshemmeligheder, #Afpresning, #Børsen, #Reuters, #AORS
Copyrights: Ⓒ 2026 Copyright by ICARE.DK, kan deles ved aktivt link til denne artikel.
