← Sve vesti
Napadi 19. jun 2026. Dark Reading

Novo Nordisk: Od GitHub tokena do ogromnog problema

Novo Nordisk, danska farmaceutska kompanija poznata po lekovima Ozempic i Wegovy, potvrdila je novi bezbednosni incident. Kako kažu, reč je o neovlašćenom pristupu ograničenom broju internih IT sistema. Kompanija navodi da su pogođeni neki podaci iz kliničkih ispitivanja — pseudonimizovani podaci o pacijentima i podaci zdravstvenih radnika. Zvanično saopštenje je oprezno i drži se formulacije da je u pitanju ograničen incident. Drastično drugačiju sliku daje FulcrumSec, kriminalna grupa koja se bavi sajber iznudama. Tvrde da su u Novo Nordisk mreži bili više od dva meseca. Pominju oko 1,3 TB podataka i preko 700.000 fajlova. Za otkup traže 25 miliona dolara. Reuters nije mogao da potvrdi autentičnost ovih izjava, niti se Novo Nordisk oglašavao povodom ovih tvrdnji. Najvažniji deo priče nije sama krađa, već način provale. Prema FulcrumSecu, početni pristup nisu ostvarili hakovanjem odbrambenih sistema, već su za ulazak iskoristili izloženi GitHub access token. SecurityWeek objašnjava da je taj token omogućio kloniranje privatnih repozitorijuma kompanije i pronalaženje dodatnih pristupnih podataka.

Pojašnjenje

GitHub access token je, jednostavno rečeno, digitalni ključ za pristup programskom kodu. Nije lozinka u klasičnom smislu, ali često ima sličnu, a ponekad i veću vrednost. Koriste ga aplikacije, skripte i razvojni alati da automatski pristupaju repozitorijumima, pokreću procese, preuzimaju kod i razgovaraju sa drugim servisima. Ako takav token procuri, napadač ne mora da zna korisničko ime i lozinku razvojnog inženjera. Sistem ga prepoznaje kao nekog ko ima pravo pristupa. Ako su prava tog tokena preširoka, sa njim se otvara mnogo više od jednog foldera sa programskim kodom. Repozitorijumi danas retko sadrže samo izvorni kod. U njima su konfiguracije, skripte, API ključevi, connection stringovi, deployment fajlovi, tragovi cloud okruženja i veze koje pokazuju kako sistem zaista funkcioniše. Kada napadač uđe, ne vidi samo jednu aplikaciju, već celu topografiju. Zbog toga razvojne platforme više ne mogu da se tretiraju kao pomoćni alati. Ako su GitHub, GitLab, CI/CD sistemi, build serveri i deployment alati kompromitovani, posledice se neće zaustaviti na razvojnom timu.

Preporuke