Grafana: пропущений токен відкрив атакувальникам приватні репозиторії

Grafana повідомила, що атакувальники скопіювали два приватні GitHub-репозиторії після того, як один workflow token не потрапив у ротацію після TanStack-інциденту.

Постер про злам Grafana через пропущений workflow token

Grafana Labs повідомила, що атакувальники скопіювали два приватні GitHub-репозиторії після того, як один workflow token не потрапив у ротацію credentials. Інцидент став продовженням TanStack npm supply-chain compromise і завершився вимогою викупу, але Grafana не знайшла доказів зміни source code або доступу до даних клієнтів.

Ключова деталь тут не сам факт ротації, а прогалина після неї. Grafana каже, що після TanStack-інциденту credentials були змінені, але один token, повʼязаний із GitHub Actions workflow, усе ще давав доступ до репозиторіїв. Саме такі залишки атакувальники шукають після package compromise, бо вони перетворюють npm-інцидент на проблему доступу до source code.

Що це змінює для response teams

Для розробників і захисників це не лише історія Grafana. Після supply-chain incident cleanup має охоплювати automation paths за межами найочевиднішого package token. Корисна перевірка проста: чи може кожен token досі дістатися приватного коду.

Заява Grafana також відділяє копіювання source code від package tampering. Це важливо: repository access logs і package publishing history треба перевіряти як різні потоки доказів. Схожу хвилю supply-chain атак ми розбирали в матеріалі про Shai-Hulud і AntV npm packages, а GitHub-фокусований випадок — у статті про отруєне VS Code extension.

Джерела

  1. Grafana Labs, security update щодо TanStack npm supply-chain ransomware incident, 19 травня 2026 року. Update
  2. Snyk, analysis of compromised TanStack npm packages, травень 2026 року. Analysis

Суміжний ризик Git-хостингу: після перевірки токенів приватних репозиторіїв адміністратори мають також з’ясувати, чи не доступний їхній self-hosted Gogs до непатченого Gogs RCE шляху.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.