当前位置: 首页 > news >正文

Grafana 令牌被盗,GitHub 环境可遭访问且代码库被下载

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

Grafana 披露称,一个“未经授权方”获取了一个令牌,能够访问公司的 GitHub 环境并下载代码库。

Grafana 在 X 平台上发布帖子中表示:“我们的调查认定,该事件未导致任何客户数据或个人信息被访问,也未有证据表明客户系统或运营受影响。”该公司还表示,发现该攻击活动后立即启动了取证分析,并找到了泄露的来源。该公司补充称,已被泄露的凭证已失效,并已实施额外的安全措施以防止未经授权的访问。

此外,Grafana 透露称攻击者试图实施敲诈勒索,要求支付赎金以阻止被盗数据库被公开。Grafana 表示,引用美国联邦调查局(FBI)的建议,公司选择不支付赎金。FBI 此前曾警告不要与犯罪者谈判赎金,因为无法保证这样做能帮助受影响公司取回数据。美国联邦调查局在其网站上指出:“这还会鼓励犯罪者锁定更多受害者,并为其他人参与此类非法活动提供诱因。”

Grafana 并未透露事件发生的时间,也未说明攻击者自何时起能够访问环境,仅表示“近期”得知此次攻击。该事件尚未归因为任何已知的攻击者或组织。不过,Hackmanac 和 Ransomware.live 发布报告提到,一个名为 CoinbaseCartel 的网络犯罪团伙已宣称对此次事件负责。根据 Halcyon 和 Fortinet FortiGuard 实验室分享的细节,CoinbaseCartel 是一个数据勒索团伙,现身于 2025 年 9 月。据评估,该团伙是 ShinyHunters、Scattered Spider 和 LAPSUS$ 等生态系统的分支。该团伙与传统勒索软件团伙不同,只专注于数据窃取和勒索,已在医疗、科技、交通运输、制造及商业服务等领域积累了170个受害目标。

Grafana 也未透露攻击者下载了哪个代码库。但该公司提供多种解决方案,例如 Grafana Cloud,它是一个面向应用和基础设施的全托管、云托管可观测性平台。Grafana该公司尚未就此置评。

就在该事件发生的前几天,美国教育科技公司 Instructure 做出了一个有争议的决定,即向 ShinyHunters 勒索团伙妥协。该团伙此前威胁要泄露属于美国数千所中小学和大学的数 TB 数据。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

Grafana 修复可泄露用户数据的 AI 漏洞

Grafana 多个严重漏洞可用于实现 RCE

Grafana SCIM 中存在严重漏洞,可导致身份冒充或提权

速修复!Grafana 修复中存在四个严重的RCE漏洞

原文链接

https://thehackernews.com/2026/05/grafana-github-token-breach-led-to.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

http://www.zskr.cn/news/1313766.html

相关文章:

  • 四川防静电地板厂靠谱实力排行:四川防静电地板厂/成都防静电地板厂/水泥纤维网络架空地板/活动架空地板/玻璃防静电地板/选择指南 - 优质品牌商家
  • 如何快速掌握微信读书笔记助手:从阅读到知识管理的终极指南
  • 2026年10款降AI率工具实测红黑榜:毕业生必备!附免费降AI避坑指南 - 降AI实验室
  • 酒店智能一卡通门禁及梯控子系统通过先进的技术手段,实现了对酒店物理空间的安全、高效、智能化管理。选择可靠的设备供应商和有经验的集成商,进行周密的方案设计和规范的施工,是项目成功的关键。
  • Laravel集成AI智能体开发指南:从工具调用到实战客服助手
  • 神经网络分子动力学与长程静电模拟优化策略
  • python系列【仅供参考】;避开这些坑,你的Python爬虫才能稳定爬取IEEE Xplore(含反爬策略与MongoDB存储实战)
  • 2026年Q2热门防护网围栏网核心技术参数全解析:铁丝网护栏网、铁路护栏网、高速路围栏网、体育场围栏网、体育场护栏网选择指南 - 优质品牌商家
  • AltSnap:Windows窗口管理的终极解决方案,让你的工作效率提升300%
  • 地下水数值模拟中稳态与瞬态模型的构建机理及参数率定方法指南
  • 从Gmsh建模到Meshlab后处理:一个完整3D打印模型修复与优化流程
  • 机器人柔顺控制与四足机器人动态运动优化
  • 成都打印机出租质量推荐榜:成都打印机租赁公司推荐/成都打印机租赁哪家好/成都打印机租赁推荐/成都附近打印机出租公司/选择指南 - 优质品牌商家
  • 保姆级教程:用ENVI 5.6和Landsat8数据,一步步反演城市地表温度(附单窗算法公式详解)
  • 2026工业控制单片机开发服务商推荐榜:DSP程序开发/FPGA开发/FPGA电路开发/FPGA程序开发/PCB硬件开发/选择指南 - 优质品牌商家
  • 别再只会用PS加Logo了!聊聊图片、文本、数据库里那些‘看不见’的数字水印怎么玩
  • Pandas Series:深入理解Python数据分析的基石
  • 强化学习基础:马尔可夫决策过程
  • MAA明日方舟助手:智能游戏管理终极解决方案
  • RAG查询改写②【第十篇】:HYDE、StepBack、子问题拆分,高阶改写算法生产落地
  • AI编程入门教程:Cursor + Codex 从零开始,新手也能上手AI写代码
  • 高效英语背单词,启飞方舟教育咨询中心单词记忆宝助力学习与创业
  • ARM嵌入式开发构建目标配置详解与优化
  • 运维必啃!别只会ps aux,90%工程师都踩过的ps命令深坑+实战技巧
  • 运维必啃!别只会ps aux,90%工程师都踩过的ps命令深坑+实战技巧
  • 版本控制:智能体提示与配置的CI/CD
  • 智能体框架(Harness)深度解析:模型+框架=智能体,一文带你秒懂!
  • IDA反汇编工具实战指南:工程管理与多窗口协同分析
  • 基于串口屏的温控器人机界面设计:从硬件选型到软件实现全解析
  • 苏州沃虎电子(VOOHU)低高度千兆SMD网络变压器WHSG24303G产品介绍