BlockBeats 消息,5 月 20 日,Grafana Labs 發布安全更新稱,公司於 5 月 16 日確認遭遇一起針對性網路攻擊,攻擊者通過 GitHub 倉庫獲得未授權訪問並下載了其原始碼庫,隨後提出勒索要求。
公司表示,該事件起源於一次涉及 TanStack npm 供應鏈的攻擊活動,攻擊者在獲取初始權限後進一步利用一個被遺漏的 GitHub 工作流令牌,成功進入公司內部倉庫環境。
Grafana Labs 強調,目前調查未發現客戶生產系統或 Grafana Cloud 平台受到任何影響,事件範圍僅限於公司 GitHub 環境,包括原始碼及部分內部協作倉庫內容,但原始碼未被篡改。
公司指出,被下載的資料除原始碼外,還可能包含內部運營資訊及業務聯絡人姓名和電子郵件等,但不涉及生產系統數據。
攻擊者隨後要求支付贖金以阻止代碼洩露,但 Grafana Labs 表示已拒絕支付,並已與執法機構合作展開調查。
目前公司已採取包括輪換自動化令牌、加強監控、審計提交記錄及強化 CI/CD 安全在內的一系列安全措施,並表示將發布完整事後報告。