{"id":127,"date":"2026-06-19T04:38:39","date_gmt":"2026-06-19T04:38:39","guid":{"rendered":"https:\/\/shattered.io\/dk\/2026\/06\/19\/novo-nordisk-databrud-2026\/"},"modified":"2026-06-19T04:41:12","modified_gmt":"2026-06-19T04:41:12","slug":"novo-nordisk-databrud-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/dk\/2026\/06\/19\/novo-nordisk-databrud-2026\/","title":{"rendered":"Novo Nordisk: 1,3 TB Stj\u00e5let, $25M L\u00f8sesum Afvist [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Den 11. juni 2026 bekr\u00e6ftede Novo Nordisk A\/S, at hackere havde tilg\u00e5et virksomhedens interne IT-systemer og kopieret fortrolige data til en ekstern server. Fem dage senere tog hackgruppen FulcrumSec offentligt ansvar og afsl\u00f8rede, at gruppen kr\u00e6vede 25 millioner dollars i l\u00f8sesum. Novo Nordisk afviste kravet. Nu truer FulcrumSec med at frigive 1,3 terabyte data, herunder kliniske fors\u00f8gsresultater, propriet\u00e6re AI-modeller og molekylformler for eksperimentelle l\u00e6gemidler, der repr\u00e6senterer \u00e5rtiers forskning og milliarder af kroner i udviklingsomkostninger.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"haendelsesforloebet-fra-marts-til-juni-2026\">H\u00e6ndelsesforl\u00f8bet: Fra marts til juni 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">If\u00f8lge FulcrumSec fik gruppen f\u00f8rste gang adgang til Novo Nordisks systemer i <strong>marts 2026<\/strong>, tre m\u00e5neder inden virksomheden offentliggjorde bruddet. Den prim\u00e6re adgangsvej var et eksponeret GitHub-adgangstoken, der gav hackerne mulighed for at klone interne kode-repositories og derigennem finde yderligere legitimationsoplysninger til produktionssystemer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I de f\u00f8lgende to m\u00e5neder udf\u00f8rte FulcrumSec det, sikkerhedseksperter kalder en &#8220;low-and-slow&#8221;-eksfiltrering: langsom og metodisk datatyveri designet til at undg\u00e5 detektionsalarmer. Gruppen h\u00e6vder at have brugt mere end ti uger inde i netv\u00e6rket, inden Novo Nordisk opdagede kompromitteringen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Den 11. juni 2026 offentliggjorde Novo Nordisk en meddelelse til patienter, der har deltaget i kliniske fors\u00f8g, om at deres pseudonymiserede data muligvis var blevet kopieret eksternt. Selskabet bekr\u00e6ftede bruddet via sin <a href=\"https:\/\/www.novonordisk.com\/news-and-media\/latest-news\/incident-update.html\" rel=\"noopener\" target=\"_blank\">officielle h\u00e6ndelsesside<\/a> og tilkendegav, at det samarbejdede med eksterne cybersikkerhedseksperter.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">FulcrumSec kontaktede mediet DataBreaches.net den 16. juni 2026 og pr\u00e6senterede beviser for adgang, herunder stj\u00e5lne legitimationsoplysninger og en liste med over <strong>700.000 filer<\/strong> som dokumentation for omfanget af eksfiltreringen. Samme dag rapporterede SecurityWeek som f\u00f8rste store medie om FulcrumSecs offentlige ansvarserkl\u00e6ring.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"fulcrumsec-hackgruppen-bag-angrebet\">FulcrumSec: Hackgruppen bag angrebet<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">FulcrumSec er klassificeret som en &#8220;hack-and-leak&#8221;-gruppe, der kombinerer datatyveri med udpresning. Gruppen opererer ikke med ransomware i traditionel forstand, men med truslen om offentligg\u00f8relse af stj\u00e5lne data som pressionsmiddel, en metode der i sikkerhedskredse beskrives som dobbelt afpresning uden kryptering.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.securityweek.com\/cybercrime-group-claims-novo-nordisk-hack\/\" rel=\"noopener\" target=\"_blank\">SecurityWeek<\/a> beskriver FulcrumSec som en akt\u00f8r der boastede om angrebet over for DataBreaches.net og delte detaljerede oplysninger om datatyperne for at bevise gyldigheden af sine p\u00e5stande. Gruppen fremlagde korrespondance med Novo Nordisk, inklusive stj\u00e5lne legitimationsoplysninger, som bevis for at forhandlinger fandt sted.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">FulcrumSecs eget udsagn, citeret af SecurityWeek, lyder: <em>&#8220;Vi har stj\u00e5let 1,3 terabyte fra Novo Nordisk. Dataene inkluderer fortrolige l\u00e6gemiddelprogrammer, propriet\u00e6re AI-modeller og kliniske fors\u00f8gsdata. Vi fremsendte l\u00f8sesumskrav og modtog svar, men betaling skete ikke.&#8221;<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sikkerhedsanalysefirmaet ShieldWorkz publicerede den 17. juni 2026 en dybdeg\u00e5ende <a href=\"https:\/\/shieldworkz.com\/blogs\/deep-dive-into-the-novo-nordisk-cyber-extortion-and-data-breach\" rel=\"noopener\" target=\"_blank\">analyse af bruddet<\/a> og konkluderede: <em>&#8220;FulcrumSec prioriterer intellektuel ejendom frem for finansielle informationer. Disse data kan have en langt h\u00f8jere markedsv\u00e6rdi end simple credentials, s\u00e6rligt inden for farmaceutisk forskning, hvor konkurrenter er villige til at betale premium for adgang til konkurrenters pipeline-data.&#8221;<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Gruppens Tor-baserede l\u00e6ksite er aktivt, men Novo Nordisk var ikke listet p\u00e5 tidspunktet for denne artikels publicering. FulcrumSec har antydet, at en fuld offentligg\u00f8relse er n\u00e6rt forest\u00e5ende.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"github-token-adgangsvejen-ind-i-systemet\">GitHub-token: Adgangsvejen ind i systemet<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">GitHub-adgangstokens fungerer som digitale n\u00f8gler til kode-repositories. I tilf\u00e6lde af konfigurationsfejl eller utilsigtet eksponering giver de angribere adgang, ikke blot til koden, men til de hemmeligheder koden indeholder: API-n\u00f8gler, databasepasswords og cloud-forbindelsesstrenge.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I Novo Nordisks tilf\u00e6lde h\u00e6vder FulcrumSec, at tokenet gav gruppen mulighed for at klone interne repositories. Inden for disse repositories fandt gruppen yderligere legitimationsoplysninger, der \u00e5bnede vejen ind i cloud-infrastruktur og produktionssystemer. Dette er et klassisk m\u00f8nster inden for kompromittering via udviklingsinfrastruktur.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">ShieldWorkz fremh\u00e6ver dette kompromitteringsm\u00f8nster: <em>&#8220;Vi ser dette m\u00f8nster gentage sig p\u00e5 tv\u00e6rs af brancher. Udviklere beg\u00e5r fejlen med at inkludere credentials i kodebasen, og selv midlertidigt eksponerede tokens kan have katastrofale konsekvenser, hvis en angriber opdager dem, inden de tilbagekaldes.&#8221;<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det er ikke bekr\u00e6ftet af Novo Nordisk, pr\u00e6cis hvilken type token der var involveret, eller om fejlen l\u00e5 hos selskabet selv eller hos en tredjeparts leverand\u00f8r. Virksomheden har ikke offentliggjort tekniske detaljer om kompromitteringens oprindelse. Enhver konklusion om teknisk \u00e5rsag b\u00f8r afvente den endelige unders\u00f8gelsesrapport.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"omfanget-af-datatyveri-13-terabyte-og-700-000-filer\">Omfanget af datatyveri: 1,3 terabyte og 700.000 filer<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">FulcrumSec h\u00e6vder at have eksfiltreret <strong>1,3 terabyte<\/strong> data fra Novo Nordisk, et volumen der svarer til cirka 130 millioner tekst-sider. Gruppen pr\u00e6senterede en filliste med over <strong>700.000 individuelle filer<\/strong> som dokumentation for omfanget.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table>\n<thead>\n<tr>\n<th>Datakategori<\/th>\n<th>Omfang (FulcrumSecs p\u00e5stand)<\/th>\n<th>Bekr\u00e6ftet af Novo Nordisk<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Kliniske fors\u00f8gsdata (patienter)<\/td>\n<td>Ca. 11.500 patienter<\/td>\n<td>Ja, begr\u00e6nset omfang<\/td>\n<\/tr>\n<tr>\n<td>Medarbejderdata og intern kommunikation<\/td>\n<td>Tusindvis af profiler<\/td>\n<td>Ikke kommenteret<\/td>\n<\/tr>\n<tr>\n<td>Propriet\u00e6re AI-modeller<\/td>\n<td>30 tr\u00e6nede modeller<\/td>\n<td>Ikke kommenteret<\/td>\n<\/tr>\n<tr>\n<td>R&amp;D-datas\u00e6t<\/td>\n<td>70 datas\u00e6t<\/td>\n<td>Ikke kommenteret<\/td>\n<\/tr>\n<tr>\n<td>Cell painting mikroskopi-billeder<\/td>\n<td>494 GB<\/td>\n<td>Ikke kommenteret<\/td>\n<\/tr>\n<tr>\n<td>Molekylformler og forbindelsesstrukturer<\/td>\n<td>Titusindvis af eksperimenter<\/td>\n<td>Ikke kommenteret<\/td>\n<\/tr>\n<tr>\n<td>Dicerna RNAi-pipeline data<\/td>\n<td>Ikke specificeret<\/td>\n<td>Ikke kommenteret<\/td>\n<\/tr>\n<tr>\n<td>Total eksfiltreret data<\/td>\n<td>1,3 TB \/ 700.000+ filer<\/td>\n<td>Delvist bekr\u00e6ftet<\/td>\n<\/tr>\n<\/tbody>\n<\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Novo Nordisk har udelukkende bekr\u00e6ftet den del af datatyveriget, der vedr\u00f8rer kliniske fors\u00f8gsdata for et begr\u00e6nset antal patienter. Selskabet afstod fra at kommentere FulcrumSecs \u00f8vrige p\u00e5stande om stj\u00e5let intellektuel ejendom, herunder AI-modeller og forskningsmateriale.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"11-500-patienter-pseudonymiserede-kliniske-data\">11.500 patienter: Pseudonymiserede kliniske data<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Novo Nordisk bekr\u00e6ftede, at hackere fik adgang til data relateret til patienter i <strong>udvalgte kliniske fors\u00f8g<\/strong>. Selskabet understreger, at dataene er pseudonymiserede og ikke direkte kan knyttes til navngivne enkeltpersoner.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Novo Nordisks officielle erkl\u00e6ring lyder: <em>&#8220;The incident affected a limited amount of information related to patients participating in some of our clinical trials. This information is not directly linked to any patients by name or other direct identifiers. Knowledge of patient identity would therefore require access to further information, which was not part of the incident.&#8221;<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">De potentielle datakategorier for ber\u00f8rte patienter inkluderer if\u00f8lge virksomhedens eget notifikationsbrev:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Patient-ID (tilf\u00e6ldig alfanumerisk streng) og fors\u00f8gsdeltagelsesinformation<\/li>\n<li>K\u00f8n og f\u00f8dsels\u00e5r<\/li>\n<li>Biomark\u00f8rer og helbredsdata<\/li>\n<li>Immunogenicitetsdata<\/li>\n<li>Livsstilsfaktorer som rygning, alkoholforbrug og BMI<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Selvom dataene ikke direkte identificerer patienter ved navn, er kombinationen af biomark\u00f8rer, livsstilsdata og fors\u00f8gsdeltagelse potentielt sensitiv. En angriber der allerede kender en patients identitet fra en anden kilde, kan i teorien kombinere disse data til et detaljeret helbredsprofil, der giver grundlag for m\u00e5lrettet afpresning.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">ShieldWorkz&#8217; analyse skiller sig her fra Novo Nordisks officielle linje. Firmaet h\u00e6vder, at det eksfiltrerede datas\u00e6t indeholder data for <strong>11.500 patienter<\/strong> i ikke-pseudonymiseret form, inklusive navne, registreringsnumre, e-mailadresser og klinikoplysninger. Denne uoverensstemmelse er central for Datatilsynets kommende unders\u00f8gelse og kan afg\u00f8re klassifikationen af bruddet under GDPR.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"stjaalet-intellektuel-ejendom-ai-modeller-og-medicinformler\">Stj\u00e5let intellektuel ejendom: AI-modeller og medicinformler<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ud over patientdata h\u00e6vder FulcrumSec at have stj\u00e5let en betragtelig m\u00e6ngde propriet\u00e6r intellektuel ejendom, der potentielt er af langt st\u00f8rre kommerciel og strategisk v\u00e6rdi end kliniske fors\u00f8gsdata alene.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Gruppen angiver at have stj\u00e5let <strong>30 tr\u00e6nede AI-modeller<\/strong> og <strong>70 datas\u00e6t<\/strong>, som Novo Nordisk angiveligt bruger til forskning og produktudvikling. Dertil kommer <strong>494 gigabyte<\/strong> cell painting-mikroskopibilleder, en avanceret billedanalysemetode der kortl\u00e6gger cellul\u00e6re effekter af potentielle l\u00e6gemidler og danner grundlag for tidlig screening af tusindvis af forbindelser.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">FulcrumSec n\u00e6vner specifikt <strong>Dicerna RNAi-pipeline<\/strong>, et RNA-interferens-program som Novo Nordisk erhvervede, da selskabet opk\u00f8bte Dicerna Pharmaceuticals for 3,3 milliarder dollars i 2021. RNAi-teknologi er en af de mest lovende terapeutiske platforme til behandling af alvorlige sygdomme, og adgang til Dicernas pipeline-data giver potentielt konkurrenter eller statslige akt\u00f8rer en direkte genvej til Novo Nordisks fremtidige produktportfolio.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">ShieldWorkz&#8217; analyse fremh\u00e6ver et yderligere risikoaspekt: <em>&#8220;P\u00e5standene om tyveri af 30 tr\u00e6nede AI-modeller og n\u00e6sten 500 GB propriet\u00e6re mikroskopi-data kan potentielt kompromittere selskabets R&#038;D-egenkapital, hvis disse aktiver genanvendes af konkurrenter eller statslige akt\u00f8rer med interesse i bioteknologisk industrispionage.&#8221;<\/em><\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"25-millioner-dollars-loesesummen-novo-nordisk-afviste\">25 millioner dollars: L\u00f8sesummen Novo Nordisk afviste<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">FulcrumSec fremsendte et krav om <strong>25 millioner dollars<\/strong> som betingelse for at destruere de stj\u00e5lne data frem for at offentligg\u00f8re dem. If\u00f8lge SecurityWeek delte gruppen sin korrespondance med Novo Nordisk som bevis for, at forhandlinger fandt sted, men at betaling aldrig skete.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Novo Nordisk afviste kravet. FulcrumSec truer nu med at frigive alle 1,3 terabyte data via sit Tor-baserede l\u00e6ksite. P\u00e5 tidspunktet for denne artikels publicering er selskabet endnu ikke listet, men gruppen har signaleret, at en offentligg\u00f8relse er n\u00e6rt forest\u00e5ende.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Beslutningen om at n\u00e6gte betaling er i tr\u00e5d med anbefalingerne fra vestlige cybersikkerhedsmyndigheder, herunder det danske Center for Cybersikkerhed (CFCS). Betaling garanterer ikke destruktion af stj\u00e5lne data, finansierer yderligere angreb og kan i visse jurisdiktioner udg\u00f8re en overtr\u00e6delse af sanktionslovgivning, hvis midlerne ender hos statsligt sponsorerede akt\u00f8rer.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"virksomhedens-reaktion-systemer-taget-offline\">Virksomhedens reaktion: Systemer taget offline<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Novo Nordisk reagerede p\u00e5 bruddet ved midlertidigt at tage visse interne IT-systemer offline for at begr\u00e6nse yderligere eksponering. Selskabet tilkendegav, at kerneforretningen, herunder produktionen af Ozempic og Wegovy, fortsatte normalt, og at man arbejdede p\u00e5 at genbringe de ber\u00f8rte systemer online p\u00e5 kontrolleret og sikker vis.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Virksomheden iv\u00e6rksatte en unders\u00f8gelse med hj\u00e6lp fra eksterne cybersikkerhedseksperter og tog kontakt til relevante tilsynsmyndigheder, herunder det danske Datatilsyn. Ber\u00f8rte parter, prim\u00e6rt kliniske fors\u00f8gsdeltagere, modtog direkte notifikation i overensstemmelse med GDPR-kravet om underretning inden 72 timer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Novo Nordisk oprettede en dedikeret sektion p\u00e5 sin officielle hjemmeside med l\u00f8bende opdateringer og opfordrede ber\u00f8rte patienter til at rapportere us\u00e6dvanlige henvendelser samt kontakte selskabet via e-mailadressen privacy@novonordisk.com.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"gdpr-og-nis2-de-regulatoriske-konsekvenser\">GDPR og NIS2: De regulatoriske konsekvenser<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Novo Nordisk-bruddet har potentielt alvorlige konsekvenser under to centrale lovgivningsregimer: GDPR og <a href=\"\/nis2-danmark-krav-2026\/\">NIS2-direktivet<\/a>, der i kombination definerer Europas strammeste krav til datasikkerhed og h\u00e6ndelsesh\u00e5ndtering.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Under <strong>GDPR<\/strong> kan b\u00f8der for alvorlige overtr\u00e6delser n\u00e5 op til <strong>4 procent af virksomhedens globale \u00e5rsomsetning<\/strong>. Novo Nordisks \u00e5rsomsetning for 2025 overstiger 200 milliarder danske kroner, hvilket i teorien kan resultere i b\u00f8der p\u00e5 op til 8 milliarder kroner ved den alvorligste klassificering. Selskabet argumenterer for, at de eksfiltrerede patientdata er pseudonymiserede og dermed falder i en lavere risikokategori.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Under NIS2-direktivet, der er fuldt implementeret i Danmark, er store farmaceutiske virksomheder klassificeret som operat\u00f8rer af vigtige tjenester. NIS2 p\u00e5l\u00e6gger disse virksomheder strenge rapporteringskrav: notifikation til nationale myndigheder inden 24 timer og til ENISA inden 72 timer. Desuden kan NIS2 under visse omst\u00e6ndigheder medf\u00f8re personligt ansvar for topledelsen ved systematisk sikkerhedsm\u00e6ssig fors\u00f8mmelighed.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table>\n<thead>\n<tr>\n<th>Regulering<\/th>\n<th>Relevant krav<\/th>\n<th>Potentiel konsekvens<\/th>\n<th>Status (juni 2026)<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>GDPR (artikel 83)<\/td>\n<td>Databeskyttelse af personoplysninger<\/td>\n<td>Op til 4% af global oms\u00e6tning<\/td>\n<td>Under unders\u00f8gelse<\/td>\n<\/tr>\n<tr>\n<td>NIS2-direktiv<\/td>\n<td>H\u00e6ndelsesrapportering 24\/72 timer<\/td>\n<td>Personligt ledelseansvar<\/td>\n<td>Rapporteret til myndigheder<\/td>\n<\/tr>\n<tr>\n<td>Datatilsynet (DK)<\/td>\n<td>Notifikation af ber\u00f8rte parter<\/td>\n<td>P\u00e5bud og evt. b\u00f8de<\/td>\n<td>Sag \u00e5bnet<\/td>\n<\/tr>\n<tr>\n<td>EMA (Europ\u00e6isk Medicinbureau)<\/td>\n<td>Kliniske fors\u00f8gsdata integritet<\/td>\n<td>Revurdering af fors\u00f8gsresultater<\/td>\n<td>Under vurdering<\/td>\n<\/tr>\n<tr>\n<td>EU Klinisk Fors\u00f8gsforordning (CTR)<\/td>\n<td>Datasikkerhed i kliniske fors\u00f8g<\/td>\n<td>Potentielt midlertidigt stop<\/td>\n<td>Afventer unders\u00f8gelse<\/td>\n<\/tr>\n<\/tbody>\n<\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">ShieldWorkz advarer om et aspekt, som de fleste medier endnu ikke har behandlet: <em>&#8220;Uautoriseret adgang introducerer muligheden for subtil datamanipulation via data poisoning, der potentielt kan ugyldigg\u00f8re fors\u00f8gsresultater, hvis revisionssporene er brudte. Novo Nordisk muligvis m\u00e5 gennemf\u00f8re dyre revisioner af alle fors\u00f8g, der var tilg\u00e6ngelige i de kompromitterede systemer.&#8221;<\/em> Det er en potentielt katastrofal konsekvens for et selskab, hvis markedsv\u00e6rdi i h\u00f8j grad afh\u00e6nger af godkendelse af nye l\u00e6gemidler.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"historisk-kontekst-danmarks-store-cyberhaendelser\">Historisk kontekst: Danmarks store cyberh\u00e6ndelser<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Novo Nordisk-bruddet f\u00f8jer sig til en bekymrende trend af alvorlige cyberh\u00e6ndelser mod danske virksomheder og institutioner, der de seneste ti \u00e5r har ramt globale danske koncerner med stigende hyppighed og konsekvenser.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>NotPetya mod Maersk (2017)<\/strong> er stadig den mest citerede. Det russisk-tilknyttede angreb kostede den globale skibsfartskoncern mellem 250 og 300 millioner dollars og lammede IT-infrastrukturen i uger. Angrebet er stadig l\u00e6rebogen for, hvad kritisk infrastruktursammenbrud kan koste en global dansk koncern.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I 2019 ramte et ransomware-angreb h\u00f8reapparatproducenten <strong>Demant<\/strong> med forventede tab p\u00e5 80-95 millioner dollars. Selskabet brugte halvanden m\u00e5ned p\u00e5 at genvinde normal drift og registrerede desuden 7,3 millioner dollars i IT-infrastrukturomkostninger og 14,6 millioner dollars i forsikringsudbetaling.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I <strong>maj 2023<\/strong> ramte det hidtil st\u00f8rste koordinerede cyberangreb mod dansk kritisk infrastruktur 22 energiselskaber. Angriberne, der if\u00f8lge SektorCERT muligvis var tilknyttet Ruslands GRU via hackergruppen Sandworm, udnyttede CVE-2023-28771 i Zyxel-firewalls: et enkelt specialkonstrueret UDP-pakke til port 500 gav root-adgang til de s\u00e5rbare enheder.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Kun m\u00e5neder inden Novo Nordisk-bruddet advarede det svenske sikkerhedsfirma Truesec i februar 2026 om hackergrupperingen <strong>Russian Legion<\/strong>, der under kodenavnet OpDenmark truede Danmark med storskalerede angreb, medmindre regeringen afviste en milit\u00e6rhj\u00e6lpspakke til Ukraine p\u00e5 1,5 milliarder kroner. Truesecs vurdering l\u00f8d: <em>&#8220;Russian Legion er sandsynligvis statsaligneret, men ikke statsfinansieret.&#8221;<\/em> (<a href=\"https:\/\/industrialcyber.co\/utilities-energy-power-water-waste\/truesec-flags-opdenmark-cyber-threat-as-russian-legion-issues-large-scale-attack-warning-against-denmark\/\" rel=\"noopener\" target=\"_blank\">Industrial Cyber, 3. feb. 2026<\/a>)<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"nordisk-cybersikkerhedsbillede-2026-166-haendelser-paa-et-aar\">Nordisk cybersikkerhedsbillede 2026: 166 h\u00e6ndelser p\u00e5 \u00e9t \u00e5r<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">If\u00f8lge <a href=\"\/cybertrusler-norden-2026\/\">DNVs rapport om nordisk cyberresiliens 2026<\/a> registrerede de nordiske lande samlet <strong>166 cyberh\u00e6ndelser<\/strong> i 2025. Sverige registrerede flest med 60, efterfulgt af Finland med 44, Danmark med 41 og Norge med 21.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Farmaceutisk forskning er et s\u00e6rligt attraktivt m\u00e5l, fordi det kombinerer tre typer af v\u00e6rdifulde data i \u00e9n organisation: patientdata der kan udnyttes til identitetstyveri eller afpresning, propriet\u00e6r forskning med kommerciel markedsv\u00e6rdi p\u00e5 markedet for industrispionage og kliniske fors\u00f8gsresultater der kan accelerere konkurrenters produktudvikling med \u00e5r.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Novo Nordisk er som producent af Ozempic og Wegovy et af verdens mest v\u00e6rdifulde farmaceutiske selskaber og dermed et logisk m\u00e5l for trusselsakt\u00f8rer fra nationalstater med interesse i GLP-1-teknologien og selskabets fremtidige behandlingsplatforme.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"angrebsmetoden-low-and-slow-eksfiltrering-over-ti-uger\">Angrebsmetoden: Low-and-slow eksfiltrering over ti uger<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">FulcrumSecs angrebsforl\u00f8b er et eksempel p\u00e5 en strategi, sikkerhedseksperter kalder Living off the Land (LOTL) kombineret med langvarig, lav-profil eksfiltrering. Gruppen brugte ikke avanceret malware, men legitimt tilg\u00e6ngelige adgangsmekanismer og undgik derved adf\u00e6rdsbaserede sikkerhedsalarmer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Baseret p\u00e5 FulcrumSecs egne udsagn og ShieldWorkz&#8217; analyse kan angrebsforl\u00f8bet rekonstrueres i seks faser:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Initial adgang (marts 2026):<\/strong> Opdagelse af eksponeret GitHub-adgangstoken via scanning af offentlige repositories eller eksponerede kildekodearkiver.<\/li>\n<li><strong>Credential harvesting:<\/strong> Kloning af interne repositories og indsamling af hardkodede API-n\u00f8gler, databasepasswords og cloud-forbindelsesstrenge.<\/li>\n<li><strong>Lateral bev\u00e6gelse:<\/strong> Brug af indsamlede credentials til at bev\u00e6ge sig ind i cloud-infrastruktur og produktionssystemer.<\/li>\n<li><strong>Low-and-slow eksfiltrering (marts til juni 2026):<\/strong> Gradvis overf\u00f8rsel af 1,3 TB data over ca. ti uger for at holde sig under detektionsgr\u00e6nsen.<\/li>\n<li><strong>Afpresning (juni 2026):<\/strong> Fremsendelse af l\u00f8sesumskrav p\u00e5 25 millioner dollars med bevismateriale og stj\u00e5lne credentials som dokumentation.<\/li>\n<li><strong>L\u00e6kketrussel (16. juni 2026):<\/strong> Offentligg\u00f8relse af angrebet via DataBreaches.net og SecurityWeek efter Novo Nordisks afvisning af kravet.<\/li>\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"5-forudsigelser-hvad-sker-der-nu\">5 forudsigelser: Hvad sker der nu?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Baseret p\u00e5 FulcrumSecs hidtidige adf\u00e6rd, regulatoriske dynamikker og Novo Nordisks reaktionsm\u00f8nster er fem udviklinger sandsynlige i de kommende m\u00e5neder.<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Datatilsynet \u00e5bner formel GDPR-unders\u00f8gelse inden august 2026:<\/strong> Det centrale sp\u00f8rgsm\u00e5l er, om de eksfiltrerede data reelt er korrekt pseudonymiserede, som Novo Nordisk h\u00e6vder, eller om de i praksis muligg\u00f8r identifikation, som ShieldWorkz&#8217; analyse antyder.<\/li>\n<li><strong>FulcrumSec frigiver dele af data inden for 60 dage:<\/strong> Baseret p\u00e5 gruppens hidtidige adf\u00e6rd er en delvis offentligg\u00f8relse sandsynlig, s\u00e6rligt IP-relaterede data som AI-modeller og fors\u00f8gsresultater, der ikke udl\u00f8ser samme juridiske reaktion som direkte patientdata.<\/li>\n<li><strong>Novo Nordisk investerer massivt i secrets management:<\/strong> Selskabet vil sandsynligvis implementere dedikerede l\u00f8sninger til h\u00e5ndtering af API-n\u00f8gler og tokens og gennemf\u00f8re en fuld revision af kodebasernes indhold for hardkodede legitimationsoplysninger.<\/li>\n<li><strong>Nordisk farmasektor \u00f8ger cybersikkerhedsbudgetter:<\/strong> H\u00e6ndelsen vil fungere som et wake-up call for den nordiske farmaceutiske og bioteknologiske sektor, der traditionelt har prioriteret produktionssikkerhed og regulatorisk compliance frem for offensiv cybersikkerhedsstrategi.<\/li>\n<li><strong>EU strammes op om datasikkerhed i kliniske fors\u00f8g:<\/strong> Bruddet vil bidrage til pres for sk\u00e6rpede krav til datasikkerhed under EU&#8217;s kliniske fors\u00f8gsforordning (CTR) og muligvis nye specifikke krav til kryptering og adgangskontrol for kliniske fors\u00f8gsdata.<\/li>\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"relateret-daekning\">Relateret d\u00e6kning<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"laes-mere-om-cybersikkerhed-i-danmark-og-norden\">L\u00e6s mere om cybersikkerhed i Danmark og Norden<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"\/cybertrusler-norden-2026\/\">Cybertrusler i Norden: 166 h\u00e6ndelser, AI driver 70% [2026]<\/a><\/li>\n<li><a href=\"\/nis2-danmark-krav-2026\/\">NIS2 Danmark: 6.000 virksomheder, kun 16% klar [2026]<\/a><\/li>\n<li><a href=\"\/ivanti-zero-day-eu-2026\/\">Ivanti zero-day: 50.000 ramt, CVSS 9,8 [2026]<\/a><\/li>\n<li><a href=\"\/dora-finanssektor-2026\/\">DORA i kraft: 1% dagb\u00f8de rammer finanssektoren [2026]<\/a><\/li>\n<li><a href=\"\/digital-suveraenitet-danmark-2026\/\">Digital suver\u00e6nitet: 52% vil v\u00e6k fra USA-tech [2026]<\/a><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ofte-stillede-spoergsmaal\">Ofte stillede sp\u00f8rgsm\u00e5l<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvad-er-novo-nordisk-databruddet\">Hvad er Novo Nordisk-databruddet?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Den 11. juni 2026 bekr\u00e6ftede Novo Nordisk A\/S, at hackere fik uautoriseret adgang til interne IT-systemer og kopierede fortrolige data, herunder pseudonymiserede kliniske fors\u00f8gsdata for op til 11.500 patienter samt potentielt propriet\u00e6r forskning, AI-modeller og medicinformler.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvem-er-fulcrumsec\">Hvem er FulcrumSec?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">FulcrumSec er en hack-and-leak-gruppe, der kombinerer datatyveri med afpresning. Gruppen tog offentligt ansvar for Novo Nordisk-angrebet den 16. juni 2026 og h\u00e6vder at have eksfiltreret 1,3 terabyte data, herunder 30 tr\u00e6nede AI-modeller, kliniske fors\u00f8gsdata og molekylformler. Gruppen er ikke tidligere identificeret som en etableret ransomware-akt\u00f8r.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvordan-kom-hackerne-ind-i-novo-nordisks-systemer\">Hvordan kom hackerne ind i Novo Nordisks systemer?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">If\u00f8lge FulcrumSec fik gruppen adgang via et eksponeret GitHub-adgangstoken i marts 2026, der muliggjorde kloning af interne repositories og indsamling af yderligere legitimationsoplysninger til produktionssystemer. Novo Nordisk har ikke bekr\u00e6ftet de tekniske detaljer.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"er-mine-data-i-fare-hvis-jeg-deltog-i-et-klinisk-novo-nordisk-forsoeg\">Er mine data i fare, hvis jeg deltog i et klinisk Novo Nordisk-fors\u00f8g?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Novo Nordisk oplyser, at de eksfiltrerede patientdata er pseudonymiserede og ikke direkte knyttet til navngivne enkeltpersoner. Selskabet anbefaler, at ber\u00f8rte fors\u00f8gsdeltagere er opm\u00e6rksomme p\u00e5 u\u00f8nskede henvendelser og kontakter privacy@novonordisk.com med sp\u00f8rgsm\u00e5l. ShieldWorkz h\u00e6vder i sin analyse, at dele af dataene faktisk er direkte identificerbare, men dette er endnu ikke bekr\u00e6ftet af myndigheder.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvilke-gdpr-boeder-risikerer-novo-nordisk\">Hvilke GDPR-b\u00f8der risikerer Novo Nordisk?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">GDPR-b\u00f8der ved alvorlige overtr\u00e6delser kan n\u00e5 op til 4 procent af global \u00e5rsomsetning. Med Novo Nordisks oms\u00e6tning p\u00e5 over 200 milliarder kroner i 2025 er den teoretiske maksimumsb\u00f8de op til 8 milliarder kroner. Det faktiske bel\u00f8b afh\u00e6nger af Datatilsynets unders\u00f8gelse og vurderingen af, om dataene er korrekt pseudonymiserede.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvad-sker-der-med-de-kliniske-forsoegsdata\">Hvad sker der med de kliniske fors\u00f8gsdata?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Eksperter fra ShieldWorkz advarer om, at uautoriseret adgang til kliniske fors\u00f8gsdata potentielt kan ugyldigg\u00f8re fors\u00f8gsresultater, hvis data er blevet manipuleret. Det Europ\u00e6iske Medicinbureau (EMA) kan i yderste konsekvens kr\u00e6ve revurdering af fors\u00f8g fra de kompromitterede systemer, hvilket kan forsinke godkendelse af nye Novo Nordisk-l\u00e6gemidler.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"betalte-novo-nordisk-loesesummen\">Betalte Novo Nordisk l\u00f8sesummen?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Nej. Novo Nordisk afviste FulcrumSecs krav om 25 millioner dollars. FulcrumSec truer nu med at frigive de stj\u00e5lne data via sit Tor-baserede l\u00e6ksite. Beslutningen er i overensstemmelse med anbefalinger fra cybersikkerhedsmyndigheder, herunder det danske Center for Cybersikkerhed (CFCS), da betaling ikke garanterer destruktion af de stj\u00e5lne data.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Den 11. juni 2026 bekr\u00e6ftede Novo Nordisk A\/S, at hackere havde tilg\u00e5et virksomhedens interne IT-systemer og kopieret fortrolige data til en ekstern server. Fem dage senere tog hackgruppen FulcrumSec offentligt\u2026<\/p>\n","protected":false},"author":6,"featured_media":128,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-127","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/posts\/127","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/comments?post=127"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/posts\/127\/revisions"}],"predecessor-version":[{"id":129,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/posts\/127\/revisions\/129"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/media\/128"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/media?parent=127"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/categories?post=127"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/dk\/wp-json\/wp\/v2\/tags?post=127"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}