BlockBeats ニュース、5 月 20 日、Grafana Labs はセキュリティ更新をリリースし、同社が 5 月 16 日に標的型ネットワーク攻撃に遭ったことを確認したことを発表しました。攻撃者は GitHub リポジトリ経由で未承認のアクセスを取得し、コードベースをダウンロードし、その後身代金要求を提出しました。
同社は、この事件が TanStack npm 供給チェーンを巻き込む攻撃活動に端を発しており、攻撃者は最初の権限を取得した後、GitHub ワークフローのトークンを見落としていたことを利用し、企業の内部リポジトリ環境に侵入しました。
Grafana Labs は、現在の調査により、顧客の本番システムや Grafana Cloud プラットフォームには何ら影響がないことが判明しており、この事件は企業のGitHub環境に限定されており、ソースコードおよび一部の内部コラボレーションリポジトリの内容が含まれますが、コードは改ざんされていません。
同社は、ダウンロードされたデータには、ソースコード以外にも、内部運用情報や業務連絡先の氏名やメールアドレスなどが含まれる可能性があると述べていますが、本番システムのデータは関係していないとのことです。
その後、攻撃者はコードの漏洩を防ぐために身代金の支払いを要求しましたが、Grafana Labs は支払いを拒否し、司法当局と協力して調査を行っています。
現在、同社は、自動化トークンのローテーション、監視の強化、コミット履歴の監査、CI/CD セキュリティの強化など、一連のセキュリティ対策を講じており、完全な事後報告を行うことを表明しています。