En bref

  • FulcrumSec a accédé aux systèmes de Novo Nordisk depuis mars 2026 via des credentials Azure et des tokens GitHub hardcodés en clair dans du JavaScript public sur des sous-domaines de développement oubliés.
  • Volume exfiltré : 1,3 To de données incluant 4 748 dépôts de code source, plus de 30 modèles IA propriétaires, les données de 163 000 employés, et la formule d'un médicament expérimental contre l'obésité.
  • Rançon de 25 millions de dollars refusée par Novo Nordisk ; FulcrumSec a commencé à publier les données volées en ligne après ce refus.

Les faits

Novo Nordisk est l'une des plus grandes entreprises pharmaceutiques mondiales, connue notamment pour avoir développé l'Ozempic (sémaglutide), le médicament contre le diabète de type 2 et l'obésité devenu en quelques années l'un des traitements les plus prescrits et rentables de la planète. Avec une capitalisation boursière qui l'a propulsée au rang d'entreprise la plus valorisée d'Europe, Novo Nordisk représente une cible de premier choix pour tout acteur malveillant cherchant à monétiser des données de R&D pharmaceutique ou à exercer un chantage sur des données hautement sensibles.

FulcrumSec est un groupe de cyber-extorsion spécialisé dans une approche qu'ils ont eux-mêmes baptisée "Hardcoded Horrorshow" : la recherche systématique de credentials exposés en dur dans les applications web et les dépôts publics. Contrairement aux groupes ransomware traditionnels qui chiffrent les données de leurs victimes pour les rendre inaccessibles, FulcrumSec se concentre exclusivement sur l'exfiltration massive suivie de menaces de divulgation. Ils n'utilisent pas d'outils sophistiqués de type 0-day — leur force est la constance et la méthode appliquée à des erreurs de développement banales que personne ne prend le temps de corriger systématiquement.

Le vecteur d'entrée chez Novo Nordisk est d'une simplicité déconcertante. FulcrumSec a identifié deux sous-domaines oubliés dans l'infrastructure DNS de Novo Nordisk : dev.nnedl.pub.aws.novonordisk.com et datahub-sand.novonordisk.com. Ces environnements de sandbox et de développement, probablement utilisés lors de phases de prototypage de plateformes data internes, n'avaient jamais été officiellement désactivés ni retirés de l'infrastructure réseau. Le JavaScript chargé par ces pages contenait en clair, visible dans le code source de n'importe quel navigateur, deux éléments critiques : une credential Azure Container Registry et un Personal Access Token (PAT) GitHub avec accès en lecture à des centaines de dépôts privés de l'organisation Novo Nordisk.

Avec ces deux accès initiaux, FulcrumSec a opéré discrètement à partir de mars 2026, selon leurs propres déclarations recoupées par plusieurs sources indépendantes, dont BankInfoSecurity, CybelAngel, et Sysdig. Le PAT GitHub leur a fourni un accès direct à la quasi-totalité de l'infrastructure de développement logiciel de Novo Nordisk — un dépôt GitHub Enterprise qui contenait des milliers de projets internes. La credential Azure Container Registry leur a permis d'accéder aux images de conteneurs et aux artefacts de build, leur donnant une visibilité supplémentaire sur l'architecture applicative interne de l'entreprise et facilitant la phase de reconnaissance.

Pendant plus de deux mois, de mars à début juin 2026, FulcrumSec a procédé à une reconnaissance et une exfiltration méthodiques. Selon Cybersecurity Insiders et les déclarations publiques du groupe lui-même, ils ont extrait 4 748 dépôts de code source complets, plus de 30 modèles d'intelligence artificielle propriétaires développés en interne (notamment des modèles prédictifs pour la R&D pharmaceutique et des modèles de simulation moléculaire), les données de 163 000 employés, et ce qui serait la formule complète d'un médicament expérimental contre l'obésité en cours de développement. Au total, 1,3 To de données exfiltrées — sans déclencher la moindre alerte détectée par les équipes de sécurité de Novo Nordisk.

Novo Nordisk a divulgué publiquement l'incident le 11 juin 2026. Deux jours plus tard, FulcrumSec revendiquait publiquement l'attaque en réclamant une rançon de 25 millions de dollars en échange de la non-divulgation des données. Novo Nordisk a refusé de payer, conformément aux recommandations des autorités et aux politiques anti-rançon préconisées par les agences gouvernementales de cybersécurité américaines et européennes. FulcrumSec a répondu en commençant à publier en ligne une partie des données exfiltrées, notamment des fragments de code source et des données RH partielles.

Sysdig a publié une analyse détaillée du playbook de FulcrumSec pour aider les équipes de sécurité à détecter ce type d'intrusion. Le groupe utilise des identifiants volés pour opérer depuis des services cloud légitimes (GitHub Actions, Azure DevOps) afin de minimiser leur visibilité dans les journaux — leurs requêtes sont difficiles à distinguer du trafic de build automatisé normal. Cette approche "living off the land cloud" est une évolution significative par rapport aux techniques d'intrusion classiques et représente un défi réel pour les SIEM calibrés sur des comportements d'attaquants plus bruyants.

L'incident s'inscrit dans une tendance documentée par plusieurs firmes de cybersécurité : la prolifération des secrets dans les dépôts de code, les fichiers de configuration et les bundles JavaScript frontend. GitGuardian estime dans son rapport State of Secrets Sprawl 2026 que plus de 12 millions de secrets (clés API, tokens, mots de passe) sont exposés chaque année dans des dépôts publics. Les entreprises pharmaceutiques et biotechnologiques sont particulièrement ciblées en 2026, leur propriété intellectuelle (molécules, formules, données cliniques) ayant une valeur marchande exceptionnelle sur les marchés noirs et dans des contextes de concurrence industrielle et interétatique.

Impact et exposition

L'impact immédiat pour Novo Nordisk est multiple : perte de propriété intellectuelle massive (formule de médicament, modèles IA), risque réglementaire RGPD pour les 163 000 employés européens dont les données ont été exfiltrées, dommages réputationnels, et potentielle concurrence de la part d'acteurs disposant maintenant du code source de leurs systèmes internes. L'impact sectoriel est plus large : toute organisation qui maintient des environnements de développement accessibles publiquement, sans inventaire rigoureux ni rotation régulière des secrets, est exposée au même scénario. Le groupe FulcrumSec a revendiqué d'autres victimes en 2026 avec le même vecteur initial.

Recommandations

  • Immédiat : scanner l'intégralité de vos dépôts publics et privés à la recherche de secrets hardcodés avec des outils comme TruffleHog ou Gitleaks. Révoquer immédiatement tout token ou credential découvert.
  • Auditer vos sous-domaines DNS : identifier les environnements de développement, de sandbox ou de staging accessibles publiquement. Désactiver ou restreindre par IP tout environnement non utilisé en production.
  • Inspecter les bundles JavaScript servis par vos applications web — en particulier sur les environnements non-production — pour détecter toute credential exposée côté client.
  • Mettre en place une rotation automatique des secrets (PAT GitHub, clés Azure, tokens AWS) avec des durées de vie courtes (7 jours maximum) et un stockage dans un gestionnaire de secrets dédié (HashiCorp Vault, AWS Secrets Manager, Azure Key Vault).
  • Déployer une solution de monitoring des accès GitHub Enterprise et Azure DevOps pour détecter les patterns d'accès anormaux : volume de clonage inhabituel, accès depuis des localisations inhabituelles, téléchargements massifs de dépôts.

Comment vérifier rapidement si mes applications JavaScript exposent des secrets en production ?

La méthode la plus rapide est d'utiliser TruffleHog en mode filesystem sur vos bundles JS de production : trufflehog filesystem /chemin/vers/bundles --only-verified. Vous pouvez aussi effectuer une recherche manuelle dans les DevTools de votre navigateur (onglet Sources) en cherchant des patterns comme "token", "key", "secret", "password", "azure", "aws". Des solutions SaaS comme GitGuardian Public Monitoring surveillent en continu GitHub public et alertent en temps réel si un secret de votre organisation y apparaît. Pour les sous-domaines oubliés, Certificate Transparency Logs via crt.sh donne un inventaire exhaustif des certificats émis pour vos domaines, révélant des sous-domaines potentiellement oubliés.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit