Le groupe FulcrumSec a exfiltré 1,3 To de données chez Novo Nordisk en exploitant des tokens GitHub et des credentials Azure hardcodés dans du JavaScript public. 4 748 dépôts, plus de 30 modèles IA propriétaires et les données de 163 000 employés ont été volés. Rançon de 25 M$ refusée.
En bref
- FulcrumSec a accédé aux systèmes de Novo Nordisk depuis mars 2026 via des credentials Azure et des tokens GitHub hardcodés en clair dans du JavaScript public sur des sous-domaines de développement oubliés.
- Volume exfiltré : 1,3 To de données incluant 4 748 dépôts de code source, plus de 30 modèles IA propriétaires, les données de 163 000 employés, et la formule d'un médicament expérimental contre l'obésité.
- Rançon de 25 millions de dollars refusée par Novo Nordisk ; FulcrumSec a commencé à publier les données volées en ligne après ce refus.
Les faits
Novo Nordisk est l'une des plus grandes entreprises pharmaceutiques mondiales, connue notamment pour avoir développé l'Ozempic (sémaglutide), le médicament contre le diabète de type 2 et l'obésité devenu en quelques années l'un des traitements les plus prescrits et rentables de la planète. Avec une capitalisation boursière qui l'a propulsée au rang d'entreprise la plus valorisée d'Europe, Novo Nordisk représente une cible de premier choix pour tout acteur malveillant cherchant à monétiser des données de R&D pharmaceutique ou à exercer un chantage sur des données hautement sensibles.
FulcrumSec est un groupe de cyber-extorsion spécialisé dans une approche qu'ils ont eux-mêmes baptisée "Hardcoded Horrorshow" : la recherche systématique de credentials exposés en dur dans les applications web et les dépôts publics. Contrairement aux groupes ransomware traditionnels qui chiffrent les données de leurs victimes pour les rendre inaccessibles, FulcrumSec se concentre exclusivement sur l'exfiltration massive suivie de menaces de divulgation. Ils n'utilisent pas d'outils sophistiqués de type 0-day — leur force est la constance et la méthode appliquée à des erreurs de développement banales que personne ne prend le temps de corriger systématiquement.
Le vecteur d'entrée chez Novo Nordisk est d'une simplicité déconcertante. FulcrumSec a identifié deux sous-domaines oubliés dans l'infrastructure DNS de Novo Nordisk : dev.nnedl.pub.aws.novonordisk.com et datahub-sand.novonordisk.com. Ces environnements de sandbox et de développement, probablement utilisés lors de phases de prototypage de plateformes data internes, n'avaient jamais été officiellement désactivés ni retirés de l'infrastructure réseau. Le JavaScript chargé par ces pages contenait en clair, visible dans le code source de n'importe quel navigateur, deux éléments critiques : une credential Azure Container Registry et un Personal Access Token (PAT) GitHub avec accès en lecture à des centaines de dépôts privés de l'organisation Novo Nordisk.
Avec ces deux accès initiaux, FulcrumSec a opéré discrètement à partir de mars 2026, selon leurs propres déclarations recoupées par plusieurs sources indépendantes, dont BankInfoSecurity, CybelAngel, et Sysdig. Le PAT GitHub leur a fourni un accès direct à la quasi-totalité de l'infrastructure de développement logiciel de Novo Nordisk — un dépôt GitHub Enterprise qui contenait des milliers de projets internes. La credential Azure Container Registry leur a permis d'accéder aux images de conteneurs et aux artefacts de build, leur donnant une visibilité supplémentaire sur l'architecture applicative interne de l'entreprise et facilitant la phase de reconnaissance.
Pendant plus de deux mois, de mars à début juin 2026, FulcrumSec a procédé à une reconnaissance et une exfiltration méthodiques. Selon Cybersecurity Insiders et les déclarations publiques du groupe lui-même, ils ont extrait 4 748 dépôts de code source complets, plus de 30 modèles d'intelligence artificielle propriétaires développés en interne (notamment des modèles prédictifs pour la R&D pharmaceutique et des modèles de simulation moléculaire), les données de 163 000 employés, et ce qui serait la formule complète d'un médicament expérimental contre l'obésité en cours de développement. Au total, 1,3 To de données exfiltrées — sans déclencher la moindre alerte détectée par les équipes de sécurité de Novo Nordisk.
Novo Nordisk a divulgué publiquement l'incident le 11 juin 2026. Deux jours plus tard, FulcrumSec revendiquait publiquement l'attaque en réclamant une rançon de 25 millions de dollars en échange de la non-divulgation des données. Novo Nordisk a refusé de payer, conformément aux recommandations des autorités et aux politiques anti-rançon préconisées par les agences gouvernementales de cybersécurité américaines et européennes. FulcrumSec a répondu en commençant à publier en ligne une partie des données exfiltrées, notamment des fragments de code source et des données RH partielles.
Sysdig a publié une analyse détaillée du playbook de FulcrumSec pour aider les équipes de sécurité à détecter ce type d'intrusion. Le groupe utilise des identifiants volés pour opérer depuis des services cloud légitimes (GitHub Actions, Azure DevOps) afin de minimiser leur visibilité dans les journaux — leurs requêtes sont difficiles à distinguer du trafic de build automatisé normal. Cette approche "living off the land cloud" est une évolution significative par rapport aux techniques d'intrusion classiques et représente un défi réel pour les SIEM calibrés sur des comportements d'attaquants plus bruyants.
L'incident s'inscrit dans une tendance documentée par plusieurs firmes de cybersécurité : la prolifération des secrets dans les dépôts de code, les fichiers de configuration et les bundles JavaScript frontend. GitGuardian estime dans son rapport State of Secrets Sprawl 2026 que plus de 12 millions de secrets (clés API, tokens, mots de passe) sont exposés chaque année dans des dépôts publics. Les entreprises pharmaceutiques et biotechnologiques sont particulièrement ciblées en 2026, leur propriété intellectuelle (molécules, formules, données cliniques) ayant une valeur marchande exceptionnelle sur les marchés noirs et dans des contextes de concurrence industrielle et interétatique.
Impact et exposition
L'impact immédiat pour Novo Nordisk est multiple : perte de propriété intellectuelle massive (formule de médicament, modèles IA), risque réglementaire RGPD pour les 163 000 employés européens dont les données ont été exfiltrées, dommages réputationnels, et potentielle concurrence de la part d'acteurs disposant maintenant du code source de leurs systèmes internes. L'impact sectoriel est plus large : toute organisation qui maintient des environnements de développement accessibles publiquement, sans inventaire rigoureux ni rotation régulière des secrets, est exposée au même scénario. Le groupe FulcrumSec a revendiqué d'autres victimes en 2026 avec le même vecteur initial.
Recommandations
- Immédiat : scanner l'intégralité de vos dépôts publics et privés à la recherche de secrets hardcodés avec des outils comme TruffleHog ou Gitleaks. Révoquer immédiatement tout token ou credential découvert.
- Auditer vos sous-domaines DNS : identifier les environnements de développement, de sandbox ou de staging accessibles publiquement. Désactiver ou restreindre par IP tout environnement non utilisé en production.
- Inspecter les bundles JavaScript servis par vos applications web — en particulier sur les environnements non-production — pour détecter toute credential exposée côté client.
- Mettre en place une rotation automatique des secrets (PAT GitHub, clés Azure, tokens AWS) avec des durées de vie courtes (7 jours maximum) et un stockage dans un gestionnaire de secrets dédié (HashiCorp Vault, AWS Secrets Manager, Azure Key Vault).
- Déployer une solution de monitoring des accès GitHub Enterprise et Azure DevOps pour détecter les patterns d'accès anormaux : volume de clonage inhabituel, accès depuis des localisations inhabituelles, téléchargements massifs de dépôts.
Comment vérifier rapidement si mes applications JavaScript exposent des secrets en production ?
La méthode la plus rapide est d'utiliser TruffleHog en mode filesystem sur vos bundles JS de production : trufflehog filesystem /chemin/vers/bundles --only-verified. Vous pouvez aussi effectuer une recherche manuelle dans les DevTools de votre navigateur (onglet Sources) en cherchant des patterns comme "token", "key", "secret", "password", "azure", "aws". Des solutions SaaS comme GitGuardian Public Monitoring surveillent en continu GitHub public et alertent en temps réel si un secret de votre organisation y apparaît. Pour les sous-domaines oubliés, Certificate Transparency Logs via crt.sh donne un inventaire exhaustif des certificats émis pour vos domaines, révélant des sous-domaines potentiellement oubliés.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CVE-2026-41940 : cPanel & WHM auth bypass CVSS 9.8, 1,5 million de serveurs exposés
CVE-2026-41940 est une faille d'authentification par contournement dans cPanel & WHM (CVSS 9.8). Exploitée depuis février 2026 via une injection CRLF dans le processus de login, elle expose plus de 1,5 million de serveurs à une prise de contrôle administrative sans authentification.
CVE-2026-84869 : ScreenConnect CVSS 9.9 exploité activement, délai KEV fédéral expiré
CVE-2026-84869 (CVSS 9.9) affecte ConnectWise ScreenConnect : un attaquant peut exécuter des fichiers arbitraires sur le poste hôte via une session de transfert active. CISA a ajouté la faille au catalogue KEV le 11 septembre 2026, délai fédéral expiré le 14 septembre.
Patch Tuesday sept. 2026 : Windows Server casse les RDS partout
Les mises à jour Windows Server de septembre 2026 (KB5122876/82/71) brisent Remote Desktop Services partout dans le monde, plaçant les admins face au dilemme : rollback ou exposition à CVE-2026-69525 CVSS 9.8.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire