新聞

可觀測性平臺業者Grafana Labs於5月16日確認,該公司GitHub儲存庫遭未授權存取,攻擊者下載程式碼並提出勒索要求。後續調查指出,事件源自TanStack NPM供應鏈攻擊中的Mini Shai-Hulud活動。Grafana Labs於5月27日完成內部調查,6月23日進一步發布事後檢討報告,說明事件限於GitHub環境,客戶正式環境與Grafana Cloud平臺並未受影響。

Grafana Labs指出,攻擊者在該公司的自架GitHub runner執行惡意程式碼,造成部分憑證外洩。該公司雖然立即輪替相關憑證,但後續發現仍漏掉一組權杖,使攻擊者得以在5月14日開始複製GitHub儲存庫。遭下載內容包括公開與私有原始碼,以及部分團隊存放內部營運資訊的GitHub儲存庫,可能包含商務往來聯絡人的姓名與電子郵件地址,以及過去行銷活動使用的電子郵件地址。Grafana Labs強調,這些資料並非來自客戶正式系統,也不是透過Grafana Cloud平臺處理或擷取的資料。

事件發生後,Grafana Labs決定停用所有GitHub應用程式、啟動全域程式碼凍結,並同時針對Vault、GitHub、Okta、Kubernetes、AWS、GCP與主機日誌進行稽核。該公司也完成1,500件聚焦資安的拉取請求審查,以及稽核280個GitHub應用程式,並掃描1,200個儲存庫,確認程式碼雖遭下載但未被竄改。

針對這起資安事故,Grafana Labs也委託資安事件應變業者Mandiant進行獨立稽核,Mandiant於6月18日完成調查,確認Grafana Labs的GitHub公開組織帳號(public organizations)與交付給終端使用者的正式版儲存庫,皆未發現程式碼遭竄改或儲存庫投毒跡象。

Grafana Labs表示,後續已針對GitHub與CI/CD環境導入權杖代理(token broker)、短效權杖、細緻化存取控制、額外警示與靜態分析,並將GitHub組織分區管理,以降低類似事件再次發生的風險。