КИБЕРБЕЗОПАСНОСТЬ

Novo Nordisk сообщила о краже данных участников клинических испытаний

Novo Nordisk раскрыла кибератаку с кражей данных участников клинических испытаний. Компания утверждает, что записи были псевдонимизированы.

✍️ Редакция iTech News | 13.06.2026 | ⏱ 5 мин | Источник: The Register
🕵

Кибератака Novo Nordisk пришлась на для компании максимально неудобный момент: 12 июня фармгигант сообщил о краже данных участников клинических испытаний, почти одновременно с новостью об одобрении в Великобритании таблетки Wegovy. Для русскоязычной IT-аудитории здесь важны не только масштабы бренда, но и тип утечки: даже псевдонимизированные медицинские данные и контактные данные партнеров быстро превращаются в сырье для точечного фишинга и атак по цепочке поставок.

О взломе, как пишет The Register, Novo Nordisk рассказала на отдельной странице, посвященной инциденту. Компания заявила, что злоумышленники получили данные участников клинических испытаний, но эти записи были псевдонимизированы и не содержали прямой привязки к именам или другим явным идентификаторам. В перечень попавших к злоумышленникам сведений вошли ID пациента, информация об участии в исследовании, пол, год рождения, биомаркеры, данные о состоянии здоровья и иммуногенности, а также факторы образа жизни, включая статус курения, употребление алкоголя и индекс массы тела.

Формально это не та утечка, после которой можно мгновенно сопоставить строку в таблице с конкретным человеком. Novo Nordisk настаивает именно на этом: без доступа к дополнительной внутренней информации идентифицировать участников клинических испытаний нельзя. Но в реальной безопасности слово «псевдонимизировано» давно не звучит как бронежилет. Набор из года рождения, пола, показателей здоровья, образа жизни и контекста участия в исследовании сам по себе достаточно чувствителен. Если у атакующего есть другие куски пазла, например ранее слитые базы, переписка подрядчика или сведения из партнерской клиники, риск повторной идентификации перестает быть теоретическим упражнением.

Компания также признала, что инцидент затронул «ограниченное число внутренних IT-систем». Часть систем в качестве меры предосторожности вывели из эксплуатации, а возвращать их в работу обещают постепенно и «контролируемо». При этом Novo Nordisk подчеркивает, что ключевые бизнес-операции продолжают работать в обычном режиме. Это стандартная публичная формулировка для подобных случаев: бизнес не встал, но инфраструктура уже живет в аварийном режиме, а ИБ-команда вместе с внешними специалистами пытается понять масштаб компрометации. На момент публикации компания не раскрывала, сколько именно записей затронуто и как злоумышленники получили доступ.

Отдельно интересна вторая линия инцидента, уже ближе к привычным корпоративным рискам. В письме медицинским партнерам Novo Nordisk предупредила, что могли быть украдены дополнительные персональные данные, способные привести к целевым фишинговым атакам. Речь идет об именах и регистрационных номерах, адресах электронной почты, телефонных номерах, данных WhatsApp и адресах офисов. То есть перед нами не только история про защиту клинических данных, но и вполне прикладной сценарий для SOC, IT-служб и служб безопасности: после взлома компании с развитой партнерской сетью злоумышленники почти всегда пытаются монетизировать инцидент через имперсонацию коллег, подрядчиков и доверенных контактов. Письмо от «знакомого» медпредставителя, звонок «из офиса», сообщение в WhatsApp с просьбой срочно открыть файл или сверить поставку — это уже не учебный кейс, а ожидаемое продолжение.

Контекст тоже показательный. Novo Nordisk — не нишевая лаборатория, а датская компания примерно с 67 900 сотрудниками в 80 странах, продающая продукты почти по всему миру. Когда атакуют такую организацию, поверхность риска выходит далеко за пределы одной утечки. Клинические исследования, партнерские организации, регуляторные процессы, внутренние IT-системы, подрядчики, медицинские специалисты и локальные офисы образуют сложную распределенную среду, где безопасность давно упирается не только в периметр, но и в качество сегментации, контроль привилегий, зрелость мониторинга и скорость изоляции систем. Фарма в этом смысле мало отличается от финтеха или крупного e-commerce: ценность данных высокая, цепочка взаимодействий длинная, а цена даже локального компромисса быстро растет.

Символично, что сообщение об атаке появилось в день, когда Novo Nordisk получила хороший регуляторный инфоповод: британские власти одобрили таблетированную версию Wegovy как первый в стране ежедневный препарат класса GLP-1 для контроля веса. На рынке это мог бы быть день победных пресс-релизов про продукт, спрос и новые возможности. Вместо этого компания была вынуждена параллельно объяснять, какие именно данные украли, почему они не связаны напрямую с именами пациентов и почему партнерам нужно особенно внимательно смотреть на письма, звонки и сообщения. Для бизнеса это еще одно напоминание о неприятной истине: киберинцидент легко съедает любой позитивный релиз, особенно если у компании чувствительный профиль данных и публично заметный бренд.

Для разработчиков, архитекторов и IT-руководителей в этой истории нет экзотики, зато есть несколько очень приземленных выводов. Первый: псевдонимизация снижает ущерб, но не отменяет его, если рядом существует богатый контекст из медицинских, операционных и контактных данных. Второй: после утечки нужно защищать не только пострадавший контур, но и всю экосистему коммуникаций вокруг него, потому что фишинг по партнерам часто начинается быстрее, чем заканчивается форензика. Третий: фраза про «ограниченное число систем» сама по себе мало что значит без хорошей сегментации, понятных журналов доступа и готовности быстро отключать отдельные участки инфраструктуры без обрушения основных процессов. И четвертый: для отраслей, где данные чувствительны по определению, кризисный PR уже давно стал частью ИБ-процесса, а не задачей на потом.

Теперь главный вопрос не в том, было ли имя пациента в украденной таблице, а в том, насколько глубоко злоумышленники успели пройти по внутренней и партнерской инфраструктуре до того, как их заметили. Если подобных историй в фарме станет больше, рынок будет обсуждать уже не только защиту медицинских записей, но и более жесткие требования к сегментации исследовательских сред, обмену данными с партнерами и устойчивости коммуникационных каналов после инцидента.

Поделиться: Telegram X LinkedIn