Hackere havde adgang til Novo Nordisk’s servere i op til tre måneder

De internationale medier bekræfter grundtallene: DataBreaches.net rapporterede 15. juni, at Fulcrumsec påstod at have fået adgang til Novos netværk i marts og delte en liste med over 700.000 filer på cirka 1,3 terabyte. Løsesummen på 160 millioner kroner svarer til de 25 millioner dollars, som Novo ifølge gruppen nægtede at betale. Samtidig gælder, at Novo ikke har bekræftet den mængde data gruppen påstår, og at detaljerne i vid udstrækning hviler på Fulcrumsecs egne udsagn. Det skriver bl.a. The Star og Ingeniøren.

Hackergruppen Fulcrumsec påstår, at den i flere omgange hentede data ud af Novo Nordisks cloud, mens selskabet kun langsomt opdagede indtrængningen, der var altså ikke viden om hacket hos Novo forinden. Det er meget normalt, og mange ved ikke de er hacket eller har været udsat for Ransomware FØR en besked fra hackerne modtages. Det er helt normalt, Så Novo Nordisk har ikke gjort oget forkert og har handlet efter bogen.

Hackergruppen Fulcrumsec bevægede sig ifølge nye oplysninger rundt i Novo Nordisks it systemer i op mod tre måneder, og gruppen hentede data ud ad flere omgange. Det fremgår af en afsløring i Ingeniøren, som har fået adgang til dele af det stjålne materiale direkte fra hackerne.

Tre udtræk over 47 dage

Ifølge dette materiale trak gruppen data ud den 27. marts samt den 12. og 13. maj. Der gik altså 47 dage mellem første og sidste kendte udtræk.

Ved én lejlighed tømte hackerne på omkring en time en af Novos Amazon S3 lagerløsninger for cirka 36.000 filer med personoplysninger om tusindvis af sundhedsprofessionelle. Samlet påstår gruppen at have fået fat i omkring 1,3 terabyte data fordelt på mere end 700.000 filer.

En repræsentant for Fulcrumsec oplyser til Ingeniøren, at adgangen varede fra midten af marts til slutningen af juni. Hackeren beskriver, hvordan gruppen løbende fandt nye veje videre ind i systemerne, mens Novo ifølge hackeren kun gradvist opdagede dem i dele af cloudmiljøet og helt overså dem i andre dele. Man skal så lige tage denne information lidt løst da hacker ofte praler, lyver eller selv spreder misinformation.

Indgangen var en blottet GitHub nøgle

Computerworld afslørede i juni, at det var Fulcrumsec, der stod bag angrebet, og at Novo allerede i maj lukkede adgangen til sine Github og Azure DevOps miljøer på grund af angrebet.

Ifølge hackerne var indgangen en GitHub adgangsnøgle med vidtgående rettigheder, som lå synligt i JavaScript kode på et lidet kendt subdomæne. Med den kunne gruppen kopiere kodelagre, finde flere loginoplysninger og på den måde arbejde sig videre gennem systemerne.

Hvad gruppen påstår at have taget

DatatypeOmfang ifølge Fulcrumsec
Samlet datamængdeCa. 1,3 terabyte, over 700.000 filer
Personoplysninger om sundhedsprofessionelleCa. 36.000 filer fra én S3 lagerløsning
AI modellerMindst 24, herunder modeller til nanobodies, patentansøgninger og omics analyse
KildekodeKildekode og træningskode til AI modellerne
Molekylestrukturer41.144 strukturer i formatet SMILES
ForskningsdataData om droppede stofserier og forskningsporteføljen fra Dicerna
LægemiddelprogrammerFem programmer, som gruppen hævder ikke er offentligt kendte

Dicerna er et lægemiddel der blev købt af Novo Nordisk for 21,6 milliarder kroner i 2021. Hackerne har tidligere oplyst, at de brugte kunstig intelligens i stort omfang til at analysere det stjålne materiale.

Løsesum afvist

Efter angrebet krævede Fulcrumsec 160 millioner kroner i løsesum. Novo Nordisk afviste at betale. Over for Ingeniøren oplyser Novo blot, at selskabet fortsat undersøger hændelsens karakter, omfang og konsekvenser. Flere af gruppens påstande om datamængder og indhold er ikke uafhængigt bekræftet.

Hvad betyder det for virksomheder?

Sagen viser, hvor stor skade en enkelt glemt adgangsnøgle i offentligt tilgængelig kode kan gøre. Virksomheder bør løbende scanne deres kode og subdomæner for blottede nøgler, begrænse rettighederne på adgangstokens og overvåge usædvanlig dataudtrækning i cloudmiljøer. Samtidig rejser sagen spørgsmål om GDPR ansvar, når personoplysninger om sundhedsprofessionelle kompromitteres.

Kilde:Ingeniøren, Computerworld, DataBreaches.net, SecurityWeek, Jesper Christiansen, ICARE SECURITY A/S.
Kildelinks:https://ing.dk/artikel/hackere-huserede-i-novo-systemer-i-op-mod-tre-maaneder, https://www.thestar.com.my/tech/tech-news/2026/06/17/hacking-group-claims-major-hack-of-novo-nordisk-and-attempted-25-million-extortion
https://www.securityweek.com/cybercrime-group-claims-novo-nordisk-hack/
Fulcrumsec (hackergruppen)
Fotokredit:Novo Nordisk A/S
Personer/Firmaer/Emner/#:#Novo Nordisk, #Fulcrumsec, #Ingeniøren, #Computerworld, #Dicerna, #GitHub, #Azure DevOps, #Amazon S3, #Cyberangreb, #Hackere, #Datalæk, #Løsesum, #Ransomware, #AI, #Cloudsikkerhed, #GDPR, #Persondata, #Lægemiddelforskning, #Cybersikkerhed
Copyrights:Ⓒ 2026 Copyright by icare.dk , kan deles ved aktivt link til denne artikel.

Sources:

Cybersikkerhed & Nyheder