La brecha de Grafana comenzó cuando paquetes maliciosos de TanStack en npm ejecutaron malware que robó credenciales en su entorno de desarrollo; un token de GitHub no fue rotado durante la respuesta al incidente y per... Los intrusos accedieron al entorno de GitHub de Grafana y descargaron código fuente y repositori...

Create a landscape editorial hero image for this Studio Global article: How did the Grafana Labs breach in May 2026 occur after the TanStack npm supply‑chain attack, how did a missed GitHub workflow token during. Article summary: Grafana says the May 2026 breach began with the TanStack npm supply-chain attack: malware in compromised packages stole credentials from a developer environment, and one GitHub workflow token was missed during Grafana’s . Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "The Grafana data breach was caused by a single GitHub workflow token that slipped through the rotation process following the TanStack npm supply-chain attack last week. In the ongo" source context "Grafana breach caused by missed token rotation after TanStack attack" Reference image 2: visual subject "![Grafana La
En mayo de 2026, Grafana Labs reveló que sufrió una intrusión dirigida en su entorno de GitHub, originada a partir de un gran ataque a la cadena de suministro de software que afectó a paquetes del ecosistema npm de TanStack. Los atacantes, vinculados a la campaña Mini Shai‑Hulud, utilizaron paquetes maliciosos para robar credenciales desde entornos de desarrollo y finalmente accedieron a repositorios privados de Grafana utilizando un token de workflow de GitHub que no fue rotado durante la respuesta al incidente.
Una vez dentro, los intrusos descargaron código fuente y datos de repositorios internos, y posteriormente intentaron extorsionar a la empresa amenazando con divulgar la información. Grafana afirma que su investigación no encontró evidencia de que sistemas de producción, entornos de clientes ni datos de clientes hayan sido afectados, ni indicios de modificaciones en el código.
La brecha se remonta a un ataque coordinado contra los ecosistemas npm y PyPI ocurrido el 11 de mayo de 2026. La campaña, atribuida al grupo de amenazas TeamPCP, comprometió decenas de paquetes dentro del espacio de nombres @tanstack al secuestrar el pipeline de CI/CD del proyecto y publicar versiones maliciosas.
Estos paquetes incluían malware roba‑credenciales conocido como Mini Shai‑Hulud, diseñado para analizar el entorno de desarrollo y recolectar tokens sensibles desde herramientas como GitHub Actions y otros sistemas de integración continua.
Investigaciones posteriores indicaron que la operación se propagó rápidamente por el ecosistema de código abierto, llegando a afectar más de 160 paquetes en npm y PyPI y apuntando a herramientas muy utilizadas por desarrolladores.
La investigación interna de Grafana determinó que uno de los paquetes comprometidos de TanStack se ejecutó dentro de su entorno de desarrollo. El componente malicioso incluido en el paquete logró capturar un token de workflow de GitHub utilizado por los pipelines de CI/CD de la empresa.
Cuando se hizo público el ataque a la cadena de suministro, Grafana inició un proceso de rotación de credenciales para invalidar tokens potencialmente expuestos. Sin embargo, un token de GitHub quedó fuera de ese proceso, permaneciendo válido.
Ese único token permitió a los atacantes acceder sin autorización al entorno de GitHub de Grafana y a sus repositorios internos.
Según las revelaciones de Grafana y reportes externos, los atacantes:
Informes adicionales indican que el material descargado también pudo incluir repositorios de colaboración interna, contactos comerciales y direcciones de correo electrónico almacenadas en esos repositorios.
Grafana señaló que su investigación no encontró evidencia de acceso a datos de clientes ni información personal de usuarios.
Después de descargar los repositorios, los atacantes emitieron una demanda de rescate y amenazaron con publicar los datos robados si la empresa no pagaba.
La compañía confirmó la demanda pero se negó a pagar. Los reportes sitúan la cronología del incidente aproximadamente así:
Tras detectar la intrusión, Grafana invalidó las credenciales comprometidas y lanzó una investigación forense.
Grafana subrayó que la brecha se limitó a su entorno de GitHub, no a su infraestructura de producción.
De acuerdo con la investigación de la empresa:
Esto significa que el incidente se centró en repositorios de código y documentación interna almacenados en GitHub, no en sistemas operativos ni bases de datos de clientes.
Grafana explicó que los atacantes descargaron repositorios pero no alteraron el código fuente.
La actividad observada durante el incidente consistió principalmente en acceso no autorizado y exfiltración de datos, no en manipulación de versiones del software ni en comprometer pipelines de producción.
No obstante, los observadores externos dependen en gran medida de las conclusiones forenses publicadas por Grafana, ya que no se han divulgado detalles técnicos completos de investigaciones independientes.
El incidente de Grafana ilustra un patrón cada vez más común en los ataques modernos a la cadena de suministro de software.
La campaña Mini Shai‑Hulud se propagó a través de paquetes comprometidos en repositorios de desarrollo, infectando herramientas utilizadas por mantenedores de proyectos y empresas.
El esquema típico del ataque fue el siguiente:
Grafana se convirtió en una de las víctimas destacadas cuando un token de CI robado, combinado con una única credencial que no se rotó, proporcionó a los atacantes una puerta de entrada a sus repositorios de GitHub.
El incidente subraya cómo los ataques actuales a la cadena de suministro apuntan cada vez más al pipeline de desarrollo, donde los tokens de CI y las credenciales de automatización pueden dar acceso directo al código fuente y a sistemas internos de una organización.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
La brecha de Grafana comenzó cuando paquetes maliciosos de TanStack en npm ejecutaron malware que robó credenciales en su entorno de desarrollo; un token de GitHub no fue rotado durante la respuesta al incidente y per...
La brecha de Grafana comenzó cuando paquetes maliciosos de TanStack en npm ejecutaron malware que robó credenciales en su entorno de desarrollo; un token de GitHub no fue rotado durante la respuesta al incidente y per... Los intrusos accedieron al entorno de GitHub de Grafana y descargaron código fuente y repositorios internos, pero según la empresa no modificaron el código ni comprometieron sistemas de producción o datos de clientes.
El incidente forma parte de una campaña más amplia del grupo TeamPCP que comprometió más de 160 paquetes en npm y PyPI mediante malware llamado Mini Shai‑Hulud.