
في كواليس اختراق نوفو نورديسك: الحقائق المؤكدة مقابل ادعاءات الجهات الفاعلة بالتهديد
في 11 يونيو 2026، أكدت شركة Novo Nordisk أن المهاجمين تمكنوا من المشاركة في الوصول إلى عدد محدود من أنظمة تكنولوجيا المعلومات الداخلية ونسخ بيانات غير عامة خارجياف، بما في ذلك سجلات التجارب السريرية مستعارة الاسم وبيانات الاتصال الخاصة بمحترفي الرعاية الصحية. وبعد أيام قليلة، ادعت مجموعة ابتزاز تطلق علي u064 Builder نفسها FulcrumSec الحصول علي حصيلة أكبر بكثير علي موقع التسريبات الخاص بها، حيث بلغت حوالي 1.3 تيرابايت موزعة على أكثر من 700 ألف ملف، وتشمل الكود المصدري، وبيانات تركيب الأدوية، ونماذج الذكاء الاصطناعي/تعلم الآلة المستخدمه في اكتشاف الأدوية.
ومن خلال كل ذلك، برزت حقيقة واحدة: لم يتوقف التصنيع أبداً. فقد استمر مصنع "كالوندبورغ" في العمل، وهو أكبر موقع لإنتاج الإنسولين في العالم. وكذلك استمرت عمليات التوزيع. هذا هو الجزء الذي يجب على كل مؤسسة تعتمد علي التكنولوجيا التشغيلية (OT) دراسته عن كثب، لأنه يوضح ما يمكن أن تحققه الحدود المجزأة جيداً بين تكنولوجيا المعلومات وتكنولوجيا التشغيلية (IT/OT) تحت الضغط الحقيقي.
أعدت Shieldworkz تحليلاً كاملاً للحوادث لاختراق Novo Nordisk يقوم بما تتجاهله معظم التغطيات الخاصة بالاختراقات: فهو يفصل بين ما تم تأكيده وما تم مجرد ادعائه، في كل مرحلة، ويوضح ما يعنيه كلاهما إذا كنت مسؤولاً عن مصنع، أو شبكة، أو خط أنابيب، أم أي بيئة لا يكون فيها خيار التوقف متاحاً.
لماذا هذا التقرير مهم
تتوقف معظم تغطيات الاختراقات الأمنية عند سؤال: "هل تم اختراق الشركة؟" لكن هذا ليس السؤال الأهم لأي شخص مسؤول عن مصنع، أو شبكة طاقة، أو خط إنتاج. السؤال الحقيقي والأدق هو: هل أثر أي شيء في هذا الحادث على الأنظمة أو البيانات أو بيانات الاعتماد المرتبطة بالعمليات التشغيلية المادية؟ وإذا لم يحدث ذلك هذه المرة، فما الذي يتطلبه الأمر ليحدث؟ تجيب الإفصاحات المؤكدة من شركة "نوفو نورديسك" عن جزء من هذا السؤال، بينما تغطي ادعاءات الجهات المهددة الجزء المتبقي، والفجوة بين الاثنين هي بالضبط المكان الذي تكمن فيه الدروس الحقيقية.
الخرق المؤكد خطير بالفعل. فقد أكدت شركة نوفو نورديسك حدوث وصول غير مصرح به، وأكدت أنه تم نسخ بيانات التجارب السريرية المستعارة وسجلات ممارسي الرعاية الصحية القابلة للتحديد خارجيًا، وهو ما يكفي بمفرده لاستدعاء الإخطار التنظيمي ووضع ثقة المرضى ومقدمي الخدمة على المحك.
الخرق الأمني المزعوم أكبر بكثير وبفارق هائل، وغير مؤكد بعد. تدعي شركة FulcrumSec وجود ما يقرب من 1.3 تيرابايت من البيانات المسربة عبر أكثر من 700,000 ملف، بما في ذلك الأكواد البرمجية المصدرية، والسجلات المركبة، ونماذج الذكاء الاصطناعي وتعلم الآلة (AI/ML). كما ادعى طرف آخر غير مؤكد حدوث اختراق منفصل مصحوباً بمطالبة فدية خاصة به. ولم يتم تأكيد أي من هذه الادعاءات جنائياً حتى الآن.
يستحق سطر واحد في ادعاءات المهاجمين الاهتمام من جانب التكنولوجيا التشغيلية (OT). فقد أشارت شركة FulcrumSec إلى بيانات تتعلق بـ "التكنولوجيا التشغيلية والبرمجيات المستخدمة للتفاعل مع أجهزة الاستشعار والمعدات". هذا الأمر غير مؤكد ولا يصف وصولاً حياً إلى أنظمة التحكم، ولكنه يشير إلى خطر هيكلي: فالرسومات الهندسية وأكواد واجهة أجهزة الاستشعار توجد بشكل روتيني داخل تكنولوجيا المعلومات المؤسسية العادية (IT)، وذلك ببساطة لأن هذا هو المكان الذي يحفظ فيه المهندسون أعمالهم.
الابتزاز الخالي من التشفير هو النموذج المتبع هنا، وليس الاستثناء. لم يتم تأكيد أو حتى ادعاء تشفير أي ملفات أو استخدام حمولة تخريبية من قبل أي من الجهتين الفاعلتين. هذا عبارة عن سرقة بيانات وضغط علني، وهو نموذج تهديد يختلف عما تم بناء معظم خطط الاستجابة للحوادث لمواجهته.
تمنح الجهات الفاعلة المحددة والتقنيات المصنفة المدافعين أساسًا لاتخاذ إجراءات فعالة. تم تحديد الجهات الفاعلة المهدِّدة، ورسم خرائط للتكتيكات والتقنيات والإجراءات (TTPs) التي يزعمون استخدامها ومطابقتها مع إطار عمل MITRE ATT&CK، وتوثيق أهدافهم، مما يجعلها مفيدة لأي قطاع يدير عمليات البحث والتطوير السريري، أو بيانات العمليات الاحتكارية، أو خطوط الهندسة المدفوعة بالذكاء الاصطناعي.
لماذا يجب عليك تنزيل هذا التقرير
هذا ليس بياناً صحفياً مكرراً تم لصق شعار الجهة المهددة عليه فحسب. بل إنه يستحق القراءة لأسباب محددة:
فهو يتتبع نقطة الوصول الأولية المزعومة: بيانات اعتماد السحابة والتحكم في المصدر التي يُزعم أنها مدمجة في لغة JavaScript من جهة العميل على النطاقات الفرعية المنسية المخصصة للتجربة والبيئات المؤقتة (staging)، وهي ثغرة تتجاهلها معظم أدوات فحص الأسرار.
يقوم بمطابقة سلسلة الهجمات المزعومة مع إطار MITRE ATT&CK: مما يمنح فرق الكشف فرضية قابلة للاختبار، مع تصنيف كل خطوة بكل أمانة على أنها مزعومة وليست مؤكدة.
يفصل هذا بين الحقائق المؤكدة ومزاعم الجهات الفاعلة في التهديد في كل مرحلة: وبالتالي لا يتم إبلاغ مجلس الإدارة أو الجهات التنظيمية بأي شيء على أنه أمر حتمي ومؤكد في حين أنه ليس كذلك.
تُخصص الدراسة قسماً كاملاً للادعاء الوحيد المتعلق بتكنولوجيا العمليات (OT): في هذه الحادثة، مستعرضةً الأسباب التي تجعلها تستحق التدقيق والدراسة بدلاً من الذعر أو التجاهل.
وينتهي بخارطة طريق دفاعية متسلسلة: تبدأ من الثلاثين يوماً القادمة وحتى أكثر من 9 أشهر، وتغطي أمن وإدارة البيانات السرية (secrets hygiene)، وإدارة الوصول، والحوكمة طويلة المدى لتكنولوجيا المعلومات والتكنولوجيا التشغيلية (IT/OT).
النقاط الرئيسية من التقرير
كان هذا خرقاً مؤكداً لسرية البيانات، وليس حادثاً مؤكداً لبرامج الفدية أو تكنولوجيا العمليات/أنظمة التحكم الصناعي (OT/ICS). فقد أكدت شركة "نوفو نورديسك" تعرض بيانات التجارب السريرية وبيانات ممارسي الرعاية الصحية للكشف، وصرحت بأن عمليات التصنيع والتوزيع لم تتأثر.
النطاق المزعوم أوسع بكثير من النطاق المؤكد. تظهر شفرة المصدر، والبيانات المركبة، ونماذج الذكاء الاصطناعي بشكل كبير في المزاعم ولكنها تظل غير مؤكدة.
أصبح ابتزاز سرقة البيانات دون تشفير نموذج عمل مهيمنًا الآن. وخطط الاستجابة المصممة فقط حول فكرة "تشفير الأنظمة، والاستعادة من النسخ الاحتياطي" لا تغطي نموذج التهديد هذا.
تُعد البيانات السرية في الأكواد البرمجية لجهة العميل على النطاقات الفرعية المنسية نقطة ضعف حقيقية ومحجوبة عن الأنظار. تخضع نطاقات الإنتاج للمراقبة؛ بينما لا تخضع بيئة الإعداد التجريبية التي تم تشغيلها قبل ثمانية عشر شهراً للمراقبة عادةً.
أصبحت أصول الذكاء الاصطناعي وتعلم الآلة الآن من الأهداف الأكثر أهمية وقيمة (Crown-Jewel). حيث يتم التعامل مع أوزان النماذج، وبيانات التدريب، والبنية التحتية لخطوط الأنابيب البرمجية على أنها مساوية في القيمة لبيانات التجارب السريرية والمركبات الكيميائية، أو حتى تفوقها قيمة.
الاستمرارية التشغيلية وسرية البيانات لا تمثلان الخطر نفسه. لقد تعرضت شركة "نوفو نورديسك" لخرق خطير للسرية وحادثة تشغيلية سليمة في الوقت نفسه. إن التعامل مع عبارة "الإنتاج لم يتوقف أبداً" كدليل على أن "وضعنا على ما يرام" هو خطأ لا ينبغي لسجل المخاطر الخاص بك ارتكابه.
كيف تدعم شيلد وركس (Shieldworkz) مسيرتك نحو المرونة السيبرانية للأنظمة التشغيلية
إن قراءة تقرير دقيق عن الحوادث هو أمر مفيد. ولكن معرفة ما إذا كانت الفجوّة نفسها موجودة في بيئتك الخاصة هو ما يغيّر فعلياً من وضعية المخاطر لديك؆ وهنا يأتي دور Shieldworkz.
تعمل Shieldworkz على حماية الأنظمة الصناعية التي تُبقي المصانع؆ وشبكات الطاقة؆ والبنية التحتية الحيوية قيد التشغيل. توفر منهجيتنا OThello Assess تقييمايت أمنية شاملة لتكنولوجيا العمليات (OT) في دون 24 ساعة؆ لتحصل على إجابة حقيقية؆ وليس مجرد افتراض؆ حول ما إذا كان الحد الفاصل بين تكنولوجيا المعلومات وتكنولوجيا العمليات (IT/OT) يصمد كما تعتقد.
وإلى جانب التقييمات؆ يقدم فريقنا برامج الامتثال لمعايير NIS2 وIEC 62443؆ ومراكز عمليات أمن تكنولوجيا العمليات (OT SOC) المدارة بالكامل؆ وتوجيهات استخبارات التهديدات المخصصة للقطاع؆ والتزامات الجاهزية التنظيمية عبر NERC CIP وSOCI وSaudi OTCC/ECC وقانون الأمن السيبراني في سنغافورة؆ مدعومين بواحدة من أكبر عمليات استخبارات تهديدات OT وIoT في العالم.
اعرف الفجوة بين الوضع المؤكد والوضع المزعوم، واحصل على التحليل الكامل
يتوفر تحليل حادثة نوفو نورديسك من Shieldworkz للتنزيل دون أي تكلفة على مشغلي القطاع الصناعي ومتخذي القرارات الأمنية، وهو يغطي الجدول الزمني المؤكد، وسلسلة الهجوم المزعومة، وتخطيط ATT&CK، والتقييم الكامل للأثر على الأعمال، وخريطة طريق دفاعية متسلسلة تبدأ من الثلاثين يوماً القادمة وحتى العام المقبل.
تنزيل التقرير (لا يتطلب التسجيل). سيكون لديك أيضاً خيار حجز استشارة مدتها 30 دقيقة دون أي التزام مع أخصائي أمن تقنيات التشغيل (OT) من Shieldworkz، حيث يمكننا استعراض نتائج التقرير وتطبيقها على قطاعك المحدد، وبنيتك التحتية، ووضعك الأمني الحالي.
اطرح أسئلتك الخاصة خلال المحادثة: أين توجد بياناتك المتعلقة بتقنيات التشغيل (OT) فعلياً؟ من يمكنه الوصول إليها في حال حدوث اختراق عادي لتقنية المعلومات؟ هل سيصمد تقسيم الشبكة لديك بالطريقة التي صمد بها تقسيم شبكة نوفو نورديسك على ما يبدو؟
لفهم كيف يمكن أن ينعكس خرق نوفو نورديسك المؤكد والادعاءات غير المؤكدة المتعلقة بالأنظمة التكنولوجية التشغيلية (OT) على بيئتك، احجز جلسة إيجاز حول معلومات التهديدات مع خبرائنا اليوم.
