製藥巨擘諾和諾德遭駭,外洩臨床試驗病患資料

諾和諾德遭未授權存取,部分臨床試驗病患與合作夥伴資料外洩,雖未直接連結姓名等識別資訊,但已引發精準釣魚與勒索軟體疑慮。本文從事件、技術成因、影響範圍與防護實務進行深度分析。

事件說明

丹麥製藥巨擘 Novo Nordisk 近日公告,其內部 IT 系統遭未授權存取,部分非公開資料被複製,並波及參與臨床試驗的病患資訊。公司表示,外洩資料未直接連結姓名或其他可辨識身分屬性,相關識別資訊需透過其他存取管道取得,因此公司相信這次事件不會造成受測者身分曝光;同時,核心業務運作未受影響,營運維持正常。[1][3]

根據新聞摘要,Novo Nordisk 已在得知事件後立即與外部資安專家展開調查,並通報主管機關;同時暫時將遭入侵的 IT 系統下線,以受控且安全的方式逐步恢復服務,但恢復過程需要一段時日。[3][5]

此外,Novo Nordisk 發給醫療合作夥伴的通知信件指出,外洩資料可能被用於精準釣魚,提醒合作夥伴留意陌生訊息與來電。[1] 報導亦提到,受影響合作夥伴資料可能包含姓名、註冊編號、電子郵件、電話、WhatsApp 與公司地址等欄位。[1]

技術分析

就已公開資訊來看,這起事件最值得注意的是「未授權存取」與「部分資訊被複製」兩個關鍵字。前者通常代表攻擊者已獲得某種有效憑證、利用帳號權限漏洞,或透過遠端入口突破防線;後者則表示攻擊不只是短暫探測,而是已進入資料可讀、可搬移的階段。[3]

Novo Nordisk 的說法中提到,元凶「可能是勒索軟體」,但目前沒有公開攻擊組織,也沒有更細部的入侵鏈描述。[1] 在缺乏更多技術細節的情況下,較合理的判讀是:攻擊者可能先取得系統內部存取權,再對可用資料進行複製,以便後續施壓、勒索或轉售。這種模式與常見的 double extortion 戰術相容,但此處只能視為推測,不能當作已證實事實。

這起事件的另一個重點,是臨床試驗資料的敏感性。即使資料未直接包含姓名,只要還保留註冊編號、聯絡方式、公司地址等欄位,攻擊者仍可能透過交叉比對完成再識別,進而對特定對象發動社交工程或精準釣魚。[1][2] 換言之,「不直接可識別」不等於「不具風險」,因為健康與臨床研究場景的資料常可被拼接還原。[2][7]

從防禦面看,這類事件也反映出醫療與製藥產業常見的攻擊面:內部系統分區不足、第三方合作夥伴通道過多、臨床試驗資料權限過寬,以及缺乏對異常下載與橫向移動的即時偵測。醫療供應鏈事件的經驗顯示,只要資料外傳規模足夠大,就可能伴隨大量出站流量與批次下載行為,而這正是 DLP、資料庫稽核與異常行為偵測應優先監看的訊號。[3][5]

影響範圍

本次受影響範圍可分為三層。第一層是臨床試驗參與者資料,Novo Nordisk 已確認事件影響某些臨床測試的病患資訊,但強調未直接連到姓名或可辨識身分屬性。[1][3] 第二層是醫療合作夥伴資料,新聞內容指出可能外洩的欄位包括姓名、註冊編號、電子郵件、電話、WhatsApp 與公司地址,這些資訊可被用於後續社交工程與釣魚攻擊。[1]

第三層是營運與信任風險。雖然公司表示核心業務未受衝擊,但臨床研究場景最敏感的不是單一系統是否停擺,而是資料保密性與受試者信任是否受損。對製藥業而言,臨床試驗資料牽涉法遵、商業秘密、研究進度與受試者隱私,一旦外洩,後續影響往往遠大於單次事件的技術修復成本。[1][2][7]

此外,事件發生時點也放大了外界關注。報導提到,這起事故發生在 Wegovy 受到更多市場關注的背景下,但目前公開資料未提供可用來證實與該藥物證照相關的直接因果關係。[1][7]

防護建議

針對製藥與臨床試驗場景,防護重點不應只放在周邊系統,而要回到資料生命週期本身。臨床研究資料應依敏感度分級,將受試者識別資料、研究資料、合作夥伴資料與分析資料分區管理,並以最小權限原則控制存取範圍,避免單一帳號即可橫跨多個資料池。[1][2]

其次,必須補強對「可再識別」風險的控制。即使資料表面上未含姓名,仍應對註冊編號、聯絡方式、公司地址等欄位做去識別化、Tokenization 或動態遮罩,並限制可還原資料的授權流程,因為這些欄位在結合其他資料源後,仍可能形成可辨識個體的線索。[1][2][3]

第三,應把異常資料外傳視為高優先級警訊。資料庫稽核、DLP、SIEM 與 EDR 應建立聯動規則,特別監控批次匯出、非工作時段大量查詢、異常地理位置登入、以及對臨床試驗資料夾的重複讀取行為。[3][5] 若環境中存在合作夥伴入口或遠端維運通道,亦應納入持續驗證與條件式存取控制。

第四,對外溝通與合作夥伴通報要有標準化流程。因為本案已出現精準釣魚風險,醫療合作夥伴與試驗相關單位應立即啟用郵件與語音驗證程序,對異常付款請求、帳號重設、文件索取與聯絡資訊變更提高驗證層級。[1] 這類措施能降低攻擊者利用外洩名單進行二次攻擊的成功率。

最後,對臨床試驗資料的保存與銷毀也應建立明確規範。臨床試驗涉及大量敏感資訊與生物資料,資料留存、存取、分享與銷毀都必須可追溯,避免資料在研究結束後仍以過寬權限持續暴露。[7]

5步驟修補清單

  • 立即盤點所有受影響系統、帳號與資料集,確認臨床試驗與合作夥伴資料的存取軌跡。[1]
  • 停用或重設可疑帳號、金鑰與遠端存取通道,並檢查是否存在權限過寬或橫向移動跡象。[3]
  • 針對臨床試驗資料啟用分區、最小權限、Tokenization 與動態遮罩,降低再識別風險。[2][3]
  • 強化 DLP、SIEM、EDR 與資料庫稽核告警,特別追蹤大量匯出、異常查詢與非典型出站流量。[3][5]
  • 對合作夥伴與受試者建立精準釣魚通報機制,統一驗證流程並持續監測後續社交工程攻擊。[1]

參考資料

  • ITNEWS ISC|製藥巨擘諾和諾德遭駭,外洩臨床試驗病患資料

更多資安新聞