Ein kompromittierter GitHub‑Token verschaffte Angreifern Zugriff auf Grafanas GitHub‑Umgebung und private Repositories, aus denen Quellcode heruntergeladen wurde. Der Zugang entstand durch eine Schwachstelle in einem GitHub‑Actions‑Workflow, über den Angreifer Zugangsdaten aus Umgebungsvariablen extrahieren konnten.

Create a landscape editorial hero image for this Studio Global article: What happened in the Grafana Labs security breach involving a compromised GitHub token and stolen private source code, why did the company r. Article summary: Grafana Labs said an attacker used a compromised GitHub token to access its GitHub environment and download private code repositories, then demanded a ransom, which the company refused to pay.[3][7][8] Grafana said it fo. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "AI Voice Cloning: The Technology Behind It, Who's Building It, and Where It's Headed. ###### AI Voice Cloning: The Technology Behind It, Who’s Building It, and Where It’s Headed. G" source context "Grafana Says It Rejected Ransom Demand After Source Code Theft" Reference image 2: visual subject "AI Voice Cloning: The Technology
Als Grafana Labs 2025 einen Sicherheitsvorfall öffentlich machte, reagierten viele Entwickler und Sicherheitsforscher aufmerksam: Ein Angreifer hatte Zugriff auf Teile der GitHub‑Umgebung des Unternehmens erlangt und private Quellcode‑Repositories heruntergeladen. Zwar waren weder Kundendaten noch Produktionssysteme betroffen, doch der Täter versuchte anschließend, Grafana mit einer Lösegeldforderung unter Druck zu setzen. Das Unternehmen entschied sich, nicht zu zahlen.
Der Fall gilt als weiteres Beispiel für einen wachsenden Angriffstrend: Cyberkriminelle zielen zunehmend auf Entwickler‑Infrastruktur wie GitHub‑Workflows, Zugriffstoken und CI/CD‑Pipelines.
Grafana Labs erklärte, dass ein nicht autorisierter Angreifer einen GitHub‑Access‑Token erbeuten konnte, der Zugriff auf Teile der GitHub‑Umgebung des Unternehmens ermöglichte. Mit diesem Token konnte der Angreifer private Repositories herunterladen, in denen sich Teile des Quellcodes befanden.
Die Untersuchung führte die Ursache später auf eine verwundbare GitHub‑Actions‑Konfiguration zurück. Der Angreifer manipulierte einen Fork eines Repositories und schleuste Befehle in den Workflow ein, um Umgebungsvariablen – darunter Zugangsdaten – aus der Workflow‑Umgebung auszulesen.
Mit diesen gestohlenen Zugangsdaten konnte der Angreifer mehrere private Repositories abrufen und deren Inhalte herunterladen, bevor die Aktivitäten entdeckt wurden. Grafana widerrief anschließend die betroffenen Tokens und deaktivierte die fehlerhafte Workflow‑Konfiguration.
Wichtig ist dabei: Nach Angaben der Untersuchung handelte es sich um einen reinen Datenzugriff. Der Angreifer lud Code herunter, änderte jedoch keine Repositories und installierte keine Malware in Grafanas Systemen.
Nachdem der Quellcode kopiert worden war, kontaktierte der Angreifer das Unternehmen und verlangte Geld. Im Gegenzug versprach er, den gestohlenen Code nicht öffentlich zu veröffentlichen.
Solche Angriffe werden häufig als „Pay‑or‑Leak“‑Erpressung bezeichnet. Anders als bei klassischer Ransomware werden Systeme nicht verschlüsselt. Stattdessen stehlen Angreifer wertvolle Daten und drohen mit deren Veröffentlichung, falls das Opfer nicht zahlt.
Grafana entschied sich gegen eine Zahlung.
Nach eigenen Angaben fand das Unternehmen keine Hinweise darauf, dass Kundendaten, persönliche Informationen, Produktionssysteme oder Geschäftsabläufe betroffen waren.
Da sich der Zugriff ausschließlich auf Quellcode‑Repositories beschränkte, war der Druckmittel‑Effekt für den Angreifer deutlich geringer. Ohne kompromittierte Kundendaten oder Betriebsstörungen entschied sich Grafana, der Erpressung nicht nachzugeben.
Parallel dazu implementierte das Unternehmen zusätzliche Sicherheitsmaßnahmen und sperrte alle kompromittierten Zugangsdaten.
Eine eindeutige Zuordnung zu einer bestimmten Hackergruppe gibt es bislang nicht. Die Täterschaft ist öffentlich weiterhin unklar.
Sicherheitsforscher vergleichen solche Vorfälle jedoch häufig mit Kampagnen von Gruppen wie ShinyHunters. Diese Gruppe ist dafür bekannt, in Systeme einzudringen, Daten zu stehlen und anschließend Geld zu verlangen, um eine Veröffentlichung zu verhindern.
Typisch für diese Akteure ist ein Geschäftsmodell, das auf Datendiebstahl und Monetarisierung basiert – etwa durch Verkauf der Daten oder durch öffentliche Leaks, wenn Opfer nicht zahlen.
Für den Grafana‑Vorfall gibt es jedoch keinen bestätigten Beweis, dass ShinyHunters tatsächlich dahintersteckt. Die Vorgehensweise ähnelt lediglich bekannten Mustern solcher Gruppen.
Grafana betonte mehrfach, dass der Vorfall keine Auswirkungen auf Kundenumgebungen oder operative Systeme hatte.
Nach der internen Untersuchung gilt:
Der bestätigte Schaden beschränkte sich damit auf den Diebstahl von Quellcode aus privaten GitHub‑Repositories.
Auch ohne Kundendaten kann gestohlener Quellcode für Angreifer wertvoll sein.
Private Repositories können beispielsweise Einblicke geben in:
Genau deshalb sind Entwicklerplattformen wie GitHub, Zugriffstoken und CI/CD‑Automatisierung inzwischen attraktive Ziele für Angreifer.
Der Grafana‑Vorfall zeigt deutlich, wie ein einziger kompromittierter Token innerhalb eines automatisierten Workflows ausreichen kann, um Zugang zu sensiblen Code‑Beständen zu erhalten – selbst ohne direkten Angriff auf Produktionssysteme.
Mit der zunehmenden Nutzung cloudbasierter Entwicklungsplattformen wird daher klar: Der Schutz von Entwickler‑Credentials und Build‑Pipelines ist heute ein zentraler Bestandteil moderner Software‑Supply‑Chain‑Sicherheit.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Ein kompromittierter GitHub‑Token verschaffte Angreifern Zugriff auf Grafanas GitHub‑Umgebung und private Repositories, aus denen Quellcode heruntergeladen wurde.
Ein kompromittierter GitHub‑Token verschaffte Angreifern Zugriff auf Grafanas GitHub‑Umgebung und private Repositories, aus denen Quellcode heruntergeladen wurde. Der Zugang entstand durch eine Schwachstelle in einem GitHub‑Actions‑Workflow, über den Angreifer Zugangsdaten aus Umgebungsvariablen extrahieren konnten.
Der Vorfall passt zu einem wachsenden Trend: Cyberkriminelle stehlen Daten oder Quellcode und versuchen anschließend, Unternehmen mit der Drohung einer Veröffentlichung zu erpressen.