التحقيق أكد أن الهجوم كان وصولًا إلى البيانات فقط؛ أي أن المهاجم قام بتنزيل الكود لكنه لم يغيّر المستودعات أو يزرع برمجيات خبيثة داخل أنظمة Grafana.
بعد الحصول على الشيفرة المصدرية، تواصل المهاجم مع Grafana مطالبًا بدفع مبلغ مالي مقابل عدم نشر الكود المسروق علنًا.
هذا النوع من الابتزاز أصبح شائعًا في الجرائم السيبرانية الحديثة ويُعرف بنموذج "ادفع أو سنسرّب" (Pay‑or‑Leak). بدلاً من تشفير الأنظمة كما في هجمات الفدية التقليدية، يقوم المهاجم بسرقة بيانات قيّمة ثم يهدد بنشرها إذا لم تدفع الضحية.
Grafana قررت رفض الدفع.
بحسب الشركة، أظهر التحقيق عدم وجود أي دليل على أن الاختراق وصل إلى:
وبما أن الوصول كان مقتصرًا على مستودعات الكود، فإن قدرة المهاجم على الضغط على الشركة كانت محدودة نسبيًا. لذلك اختارت Grafana عدم مكافأة المهاجم بالدفع.
كما قامت الشركة بتعزيز إجراءات الأمان وإبطال بيانات الاعتماد التي تم تسريبها ضمن عملية الاستجابة للحادثة.
حتى الآن لم يتم تحديد هوية الجهة المسؤولة عن الهجوم بشكل قاطع، ولا توجد نسبة رسمية للهجوم إلى مجموعة معينة.
مع ذلك، يقارن بعض الباحثين هذا النوع من الحوادث بأساليب مجموعات مثل ShinyHunters، وهي مجموعة معروفة بسرقة قواعد البيانات والبيانات الحساسة ثم ابتزاز الشركات بتهديد نشرها.
عادةً ما تعتمد هذه المجموعات على سرقة البيانات وبيعها أو نشرها على الإنترنت إذا رفضت الضحية الدفع، بدلاً من تعطيل الأنظمة كما يحدث في هجمات الفدية التقليدية.
ومع ذلك، لا يوجد دليل مؤكد على أن ShinyHunters كانت وراء اختراق Grafana، حتى لو أن أسلوب الابتزاز يشبه تكتيكاتها.
أكدت Grafana أن الاختراق لم يؤثر على العملاء أو الأنظمة التشغيلية.
ووفق نتائج التحقيق:
التأثير المؤكد كان فقط تنزيل الشيفرة المصدرية من مستودعات GitHub الخاصة.
حتى عندما لا يتم سرقة بيانات المستخدمين، فإن سرقة الشيفرة المصدرية قد تكون ذات قيمة كبيرة للمهاجمين.
فالمستودعات الخاصة قد تكشف عن:
ولهذا أصبحت بنية التطوير البرمجية — مثل GitHub والتوكنات وسلاسل CI/CD — هدفًا رئيسيًا للهجمات السيبرانية الحديثة.
قضية Grafana توضح كيف يمكن لتوكن واحد مكشوف داخل سير عمل آلي أن يفتح الباب للوصول إلى كود حساس، حتى دون اختراق الأنظمة التشغيلية نفسها.
ومع انتقال المزيد من الشركات إلى منصات تطوير سحابية، تؤكد هذه الحوادث درسًا أمنيًا مهمًا: حماية بيانات اعتماد المطورين وسلاسل الأتمتة أصبحت جزءًا أساسيًا من أمن سلسلة توريد البرمجيات الحديثة.
Comments
0 comments