نقض دادهی Grafana؛ یک توکن فراموششده کافی بود
خلاصهٔ کاملتر
حملهای که به نقض دادهی Grafana منجر شد از یک کمپین بدافزاری به نام Shai-Hulud شروع شد؛ کمپینی که گروه هکری TeamPCP پشتش بوده. در این کمپین، دهها پکیج npm از مجموعهی TanStack آلوده به کد سرقت اطلاعات شدن و روی ایندکس npm منتشر شدن. وقتی Grafana در پایپلاین CI/CD خودش از این پکیجهای مخرب استفاده کرد، ماژول info-stealer اجرا شد و توکنهای GitHub workflow رو به مهاجمان فرستاد.
Grafana میگه اول ماه مه فعالیت مخرب رو شناسایی کرد و بلافاصله پلن واکنش به حادثه رو اجرا کرد که شامل چرخش (rotation) تعداد زیادی از توکنهای GitHub workflow میشد. اما یک توکن در این فرایند از قلم افتاد؛ همین یک توکن کافی بود تا مهاجمان راهی به مخازن خصوصی شرکت پیدا کنن.
بررسیهای بعدی نشون داد که یک GitHub workflow خاص که در ابتدا سالم تشخیص داده شده بود، در واقع به خطر افتاده بود. مهاجمان از این دسترسی برای سرقت سورس کد و همچنین اطلاعات عملیاتی شرکت استفاده کردن. این اطلاعات شامل نامها و ایمیلهای تجاری بود که در تعاملات حرفهای رد و بدل میشن، نه دادههای پردازششده در سیستمهای تولید.
Grafana تأکید میکنه که هیچ دادهی تولیدی مشتریان به خطر نیفتاده و سیستمهای Grafana Cloud دستنخورده موندن. مهمتر اینکه کدبیس در طول این حادثه تغییری نداشته، پس کدی که کاربران دانلود کردن امن به حساب میاد و نیازی به هیچ اقدامی از طرف کاربران نیست.
شرکت همچنین اعلام کرده که باج نخواهد داد و اگه بررسیهای در جریان نتایج تازهای نشون بده، مستقیماً به مشتریان تأثیرگذار اطلاعرسانی میکنه.
نکات کلیدی:
- حمله از پکیجهای آلودهی TanStack در npm شروع شد و توکنهای GitHub workflow رو دزدید
- یک توکن فراموششده در فرایند چرخش، دروازهی ورود مهاجمان شد
- سورس کد و اطلاعات تجاری (نه دادهی مشتریان) به سرقت رفت
- کدبیس تغییری نداشته و کاربران نیازی به اقدام ندارن
- Grafana باج نمیده و در صورت یافتههای جدید به مشتریان اطلاع میده




