it-sikkerhet

Novo Nordisk gjenoppbygger IT-systemer fra bunnen av

Ekspert merker seg et sammenfall med et globalt cyberangrep som rammet partneren OpenAI.

Novo Nordisk jobber ennå med å få på plass sitt nye utviklingsmiljø.
Novo Nordisk jobber ennå med å få på plass sitt nye utviklingsmiljø.

Den danske legemiddelgiganten har i flere uker håndtert en sikkerhetshendelse og sett seg nødt til å stenge ned og gjenoppbygge sine interne IT-utviklingsmiljøer.

I mai måtte legemiddelgiganten stenge IT-ansattes tilgang til de sentrale utviklingsverktøyene GitHub og Azure DevOps.

Det fremgår av interne dokumenter og skjermbilder som Ingeniøren har fått tilgang til.

«Vi har full forståelse for at både hendelsen og beslutningene som kreves for å komme videre, har en betydelig påvirkning på tvers av hele organisasjonen», står det i en intern orientering som Ingeniøren har sett.

Novo Nordisk har som følge av dette valgt å bygge et helt nytt, sentralisert system fra bunnen av.

«På grunn av en håndtert IT-sikkerhetshendelse er vi i gang med å etablere et sikkert, stabilt og bærekraftig fremtidig oppsett. Et nytt utviklingsmiljø skal etableres for begge plattformer», står det i den interne meldingen, som Ingeniøren har mottatt et skjermbilde av.

Ekspert: «Det høres ut som skadebegrensning»

Nedstengingen skjedde umiddelbart i kjølvannet av det globale supply chain-angrepet kjent som «Mini Shai-Hulud», som rammet den svært populære åpen kildekode-programvaren TanStack nettopp 11. mai 2026.

Det samme angrepet rammet AI-giganten OpenAI, som bekreftet dette kort tid etter, og som har inngått et samarbeid med Novo Nordisk.

Angrepet er blitt knyttet til hackergruppen TeamPCP, som ifølge flere internasjonale IT-sikkerhetsmedier har lyktes med å sende falske oppdateringer til virksomheter via TanStack. Oppdateringene ser helt legitime ut, men fungerer i realiteten som en digital orm.

Når pakken oppdateres i en virksomhets system, skanner den automatisk etter passord og kode for å sende kildekode og interne forretningshemmeligheter tilbake til hackerne.

Emil Hørning, etisk hacker og grunnlegger av Defend Denmark, vurderer at tidspunktet for nedstengingen, sett opp mot Novo Nordisks interne meldinger, passer nøyaktig med denne angrepsmetoden:

– Det høres ut som om det korrelerer med dette ‘Mini Shai-Hulud’-angrepet på TanStack. Det er stor sannsynlighet for at en ansatt i god tro har oppdatert en infisert pakke og dermed kompromittert GitHub-en deres, forklarer Hørning.

De lekkede dokumentene viser at Novo Nordisk stengte systemene ned umiddelbart. Men intern kommunikasjon fra 15. mai bekrefter at de eksisterende IT-miljøene slet med «en betydelig mengde legacy-konfigurasjon og teknisk kompleksitet».

– Det tyder på at de kan ha hatt noen litt dårlige legacy-konfigurasjoner med secrets (passord, red. anm.) liggende direkte i koden. Når Novo Nordisk reagerer med en gang og stenger alt ned, høres det ut som god skadebegrensning», sier Hørning.

Han understreker at det neppe er snakk om et ransomware-scenario med utpressing, eller at kritiske pasientdata eller oppskrifter på slankemedisin som Wegovy er i fare:

– Det kan være forretningshemmeligheter, men de mest sensitive dataene ligger andre steder.

Oppgjør med desentral kultur?

Man skal ikke la en god krise gå til spille.

Det ser ut til å være tilnærmingen når Novo Nordisk nå velger å gjenoppbygge hele GitHub-miljøet sitt og samtidig tvinger gjennom en stor organisasjonsendring.

Fremover skal GitHub være den eneste tillatte plattformen for kildekode, mens Azure DevOps kun skal håndtere administrative oppgaver. Det fremgår av de interne meldingene.

I det siste har en lang rekke supply chain-hack, som Salesforce Drift- eller Trivy-hacket, rettet seg mot GitHubs programvareutviklingspipeline for å samle inn tilgangstokener og passord, slik at hackerne kan bevege seg lenger inn i et kompromittert nettverk.

GitHub, som eies av Microsoft, har også nylig vært rammet av et hackerangrep. Det meldte de 19. mai. Her hadde hackere fått tilgang til 3800 lukkede kodebiblioteker via en ansatt. Det er den samme hackergruppen, TeamPCP, som antas å stå bak.

Jan Lemnitzer, førsteamanuensis ved CBS med cybersikkerhet som spesialfelt, sammenligner GitHub med et farlig sted i naturen:

– GitHub er som et vannhull på savannen – det er dit rovdyrene går. Når Novo Nordisk bygger et helt nytt miljø fra bunnen av, gir det strategisk mening, fordi det gamle har vært sårbart, sier han.

At virksomheter kan bli rammet av et supply chain-angrep på GitHub, betyr at alle store IT-organisasjoner nå må forholde seg til om de bør gjenoppbygge et nytt miljø i GitHub, lyder vurderingen fra Jan Lemnitzer.

– Dette står på agendaen i mange styrer akkurat nå, sier Lemnitzer.

Han peker også på at IT-krisen kan være det nødvendige rygstøtet for å gjøre opp med legemiddelgigantens historisk desentrale struktur:

– Novo Nordisk er kjent for å være desentralt bygget opp. Men i en tid der alle oppfordres til å bygge sine egne AI-agentprogrammer, oppstår det et enormt kontrollproblem: Hvem styrer disse AI-agentene når folk slutter i selskapet? Dette nye, stramt styrte IT-miljøet kan være Novo Nordisks måte å sentralisere kontrollen over AI-utviklingen på, sier han.

Har lammet utviklingen

Nedstengingen og den pågående gjenoppbyggingen av GitHub-miljøet har lammet store deler av IT-arbeidet i Novo Nordisk i flere uker.

Interne meldinger instruerer blant annet ansatte om å søke om «nødtilgang» via IT-portaler dersom de sitter med kritiske oppgaver.

– Å stenge ned store deler av utviklingssystemet i et enormt selskap betyr at tusenvis av IT-ansatte ikke kan utføre arbeidet sitt effektivt i en periode», sier Hørning.

Novo Nordisk har ifølge Ingeniørens opplysninger ennå ikke opplyst de ansatte om årsaken til nedstengingen.

Ingeniøren har lagt frem opplysningene for Novo Nordisk for å få en kommentar til IT-hendelsen, omfanget av et mulig datalekkasjer samt IT-organisasjonens fremtidige sentralisering.

Etter flere dagers betenkningstid, og først etter å ha blitt forelagt de interne meldingene, skriver Novo Nordisks director for Global Media, Lars Otto Andersen-Lange:

– Vi har begrenset tilgangen til noen av våre interne systemer, noe som har hatt en begrenset påvirkning på enkelte av våre daglige arbeidsprosesser. Våre IT-systemer er fullt operative, og teamene våre jobber med å løse situasjonen.

Artikkelen ble først publisert på Ingeniøren for deres abonnenter. Den er tilgjengelig for Digis abonnenter gjennom vår samarbeidsavtale.

Powered by Labrador CMS