Grafana скомпрометирована через пропущенный токен после TanStack
💀 Grafana скомпрометирована через пропущенный токен после TanStack
Grafana подтвердила утечку исходного кода и бизнес-данных через единственный GitHub workflow токен, который пропустили при ротации после атаки на цепочку поставок TanStack. Вредоносная программа Shai-Hulud от группировки TeamPCP заразила десятки npm-пакетов TanStack похитителем учётных данных, который выкрал токены из CI/CD окружения Grafana 1 мая.
Компания немедленно запустила реагирование на инцидент и ротировала "значительное количество" GitHub токенов, но один остался незамеченным. Через него атакующие получили доступ к приватным репозиториям и скачали не только код, но и операционную информацию — контакты партнёров, email-адреса, детали бизнес-процессов, по данным BleepingComputer.
Grafana заверяет: рабочие системы клиентов не затронуты, кодовая база не модифицирована, выкупа не будет. Расследование продолжается.
Это классический сценарий: массовая ротация токенов в панике после инцидента, но без полной инвентаризации всех workflow. В корпоративной среде у нас десятки CI/CD конвейеров с токенами разного объёма — один пропущенный даёт боковое перемещение на месяцы. Проверьте свои GitHub Actions на токены старше недели.
#SupplyChain #TanStack #Grafana #TokenRotation