حملهٔ سایبری به نوو نوردیسک و سرقت دادههای بیماران
خلاصهٔ کاملتر
شرکت داروسازی دانمارکی نوو نوردیسک — همون سازندهٔ داروی لاغری معروف Wegovy — اعلام کرده که تو یه حملهٔ سایبری، دادههای مرتبط با شرکتکنندههای آزمایشهای بالینیش (clinical trials) دزدیده شده. به گفتهٔ شرکت، این دادهها مستعارسازیشده (pseudonymized) بودن، یعنی مستقیماً به اسم بیمارها یا شناسههای مستقیم دیگه وصل نمیشن.
تو این خبر اومده که دادههای لو رفته شامل شناسهٔ بیمار، اطلاعات مربوط به شرکت تو آزمایش، جنسیت، سال تولد، بیومارکرها، دادههای سلامتی و ایمنیزایی و فاکتورهای سبک زندگی مثل سیگار کشیدن، مصرف الکل و شاخص تودهٔ بدنی (BMI) میشن. شرکت میگه برای شناسایی واقعی بیمارها باید به اطلاعات زیربنایی دیگهای دسترسی داشت که اونا لو نرفتن، پس فکر نمیکنه کسی بتونه از این راه شرکتکنندهها رو شناسایی کنه.
نکتهٔ نگرانکنندهتر تو یه نامهٔ جداگانهست که برای شرکای درمانی (HCPها) فرستاده شده. به گفتهٔ شرکت، ممکنه اطلاعات شخصی بیشتری از این افراد هم دزدیده شده باشه: اسم و شمارهٔ ثبت، ایمیل، شمارهٔ تلفن، اطلاعات واتساپ و محل دفتر کار. همین دادهها میتونن پایهٔ فیشینگ هدفمند از طریق ایمیل، تماس تلفنی و واتساپ بشن، یا برای جا زدن خود به جای همکار و ارتباطات تقلبی استفاده بشن.
نوو نوردیسک میگه حمله فقط «تعداد محدودی از سیستمهای IT داخلی» رو درگیر کرده و بهعنوان اقدام احتیاطی بعضی سیستمها رو موقتاً آفلاین کرده. شرکت هشدار داده که برگردوندن این سیستمها ممکنه زمان ببره و این کارو «بهشکل کنترلشده و امن» انجام میده. کارشناسهای بیرونی هم برای بررسی ماجرا وارد شدن و شرکت هنوز ابعاد کامل نشت داده رو تأیید نکرده.
جالب اینجاست که این حمله درست تو روزی اعلام شد که قرار بود روز جشن شرکت باشه: چند ساعت قبلش قرص سماگلوتاید این شرکت تو بریتانیا تأیید شده بود تا اولین قرص روزانهٔ GLP-1 اون کشور بشه. وگووی و اوزمپیک که هردو ساخت همین شرکتن تا الان فقط شکل تزریقی داشتن. شرکت تأکید کرده که حمله روی عملیات اصلی کسبوکارش اثری نذاشته و همهچی عادی پیش میره، ولی به بیمارها هم توصیه کرده مراقب هرچیزی که ممکنه به دادههای دزدیدهشده ربط داشته باشه باشن.
نکات کلیدی:
- نوو نوردیسک، سازندهٔ وگووی، تو یه حملهٔ سایبری دادههای شرکتکنندههای آزمایشهای بالینیش رو از دست داده.
- دادههای بیمارها مستعارسازیشده بودن (شناسهٔ بیمار، جنسیت، سال تولد، بیومارکر، BMI و...) و به گفتهٔ شرکت مستقیماً قابل شناسایی نیستن.
- اطلاعات تماس شرکای درمانی هم لو رفته که خطر فیشینگ هدفمند رو بالا میبره.
- فقط چند سیستم داخلی محدود درگیر شدن و بعضیاشون احتیاطاً آفلاین شدن؛ کار اصلی شرکت متوقف نشده.
- حمله همزمان شد با تأیید قرص روزانهٔ وگووی (سماگلوتاید) بهعنوان اولین قرص GLP-1 بریتانیا.




