Grafana Labs повідомила, що атакувальники скопіювали два приватні GitHub-репозиторії після того, як один workflow token не потрапив у ротацію credentials. Інцидент став продовженням TanStack npm supply-chain compromise і завершився вимогою викупу, але Grafana не знайшла доказів зміни source code або доступу до даних клієнтів.
Ключова деталь тут не сам факт ротації, а прогалина після неї. Grafana каже, що після TanStack-інциденту credentials були змінені, але один token, повʼязаний із GitHub Actions workflow, усе ще давав доступ до репозиторіїв. Саме такі залишки атакувальники шукають після package compromise, бо вони перетворюють npm-інцидент на проблему доступу до source code.
Що це змінює для response teams
Для розробників і захисників це не лише історія Grafana. Після supply-chain incident cleanup має охоплювати automation paths за межами найочевиднішого package token. Корисна перевірка проста: чи може кожен token досі дістатися приватного коду.
Заява Grafana також відділяє копіювання source code від package tampering. Це важливо: repository access logs і package publishing history треба перевіряти як різні потоки доказів. Схожу хвилю supply-chain атак ми розбирали в матеріалі про Shai-Hulud і AntV npm packages, а GitHub-фокусований випадок — у статті про отруєне VS Code extension.
Джерела
- Grafana Labs, security update щодо TanStack npm supply-chain ransomware incident, 19 травня 2026 року. Update
- Snyk, analysis of compromised TanStack npm packages, травень 2026 року. Analysis
Суміжний ризик Git-хостингу: після перевірки токенів приватних репозиторіїв адміністратори мають також з’ясувати, чи не доступний їхній self-hosted Gogs до непатченого Gogs RCE шляху.
