Kebocoran Grafana pada Mei 2026 berawal dari paket npm TanStack berbahaya yang mencuri kredensial dari lingkungan pengembangan; satu token GitHub workflow terlewat saat proses rotasi kredensial sehingga penyerang masi... Pelaku berhasil mengakses lingkungan GitHub Grafana dan mengunduh kode sumber serta repositori i...

Create a landscape editorial hero image for this Studio Global article: How did the Grafana Labs breach in May 2026 occur after the TanStack npm supply‑chain attack, how did a missed GitHub workflow token during. Article summary: Grafana says the May 2026 breach began with the TanStack npm supply-chain attack: malware in compromised packages stole credentials from a developer environment, and one GitHub workflow token was missed during Grafana’s . Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "The Grafana data breach was caused by a single GitHub workflow token that slipped through the rotation process following the TanStack npm supply-chain attack last week. In the ongo" source context "Grafana breach caused by missed token rotation after TanStack attack" Reference image 2: visual subject "![Grafana La
Pada Mei 2026, Grafana Labs mengungkap adanya akses tidak sah ke lingkungan GitHub mereka. Investigasi menunjukkan insiden ini bermula dari serangan software supply‑chain yang menargetkan paket npm TanStack dan menyebarkan malware pencuri kredensial bernama Mini Shai‑Hulud. Malware tersebut berhasil mencuri token otomatis dari pipeline pengembangan Grafana, dan satu token GitHub workflow yang tidak ikut dirotasi memberi penyerang akses ke repositori internal perusahaan.
Penyerang kemudian mengunduh kode sumber dan sejumlah repositori internal dari GitHub, lalu mencoba memeras perusahaan dengan ancaman mempublikasikan data tersebut. Grafana menyatakan tidak menemukan bukti bahwa sistem produksi, lingkungan pelanggan, atau data pelanggan ikut terdampak.
Rantai serangan dimulai pada 11 Mei 2026, ketika penyerang melancarkan serangan terkoordinasi terhadap ekosistem paket pengembang di npm dan PyPI. Kampanye ini dikaitkan dengan kelompok ancaman TeamPCP.
Melalui kompromi pipeline CI/CD proyek TanStack, pelaku berhasil menerbitkan puluhan versi paket berbahaya dalam namespace @tanstack. Paket‑paket tersebut terlihat sah karena dipublikasikan melalui pipeline resmi proyek.
Di dalam paket tersebut disisipkan malware Mini Shai‑Hulud, yang dirancang untuk:
Malware ini kemudian menyebar cepat di ekosistem open‑source. Peneliti keamanan melaporkan bahwa lebih dari 160 paket di npm dan PyPI akhirnya terdampak oleh kampanye tersebut.
Menurut hasil investigasi internal Grafana, salah satu paket TanStack yang terinfeksi dijalankan di lingkungan pengembangan mereka. Komponen pencuri kredensial di dalamnya berhasil mengambil GitHub workflow token yang digunakan oleh pipeline CI/CD Grafana.
Setelah serangan supply‑chain terdeteksi secara luas, Grafana melakukan proses rotasi kredensial untuk menonaktifkan token yang berpotensi bocor. Namun satu token workflow tidak ikut terrotasi dan masih aktif.
Token yang terlewat inilah yang kemudian digunakan oleh pelaku untuk mengakses lingkungan GitHub Grafana secara tidak sah.
Berdasarkan pengungkapan Grafana dan laporan eksternal, pelaku:
Beberapa laporan menyebut bahwa repositori tersebut juga berisi informasi kontak bisnis dan alamat email yang tersimpan dalam dokumentasi internal.
Namun Grafana menegaskan bahwa investigasi mereka tidak menemukan bukti akses ke data pelanggan atau informasi pribadi pelanggan.
Setelah repositori diunduh, penyerang mengirim permintaan tebusan kepada Grafana dengan ancaman akan mempublikasikan data yang dicuri.
Kronologi yang dilaporkan kira‑kira sebagai berikut:
Grafana menyatakan tidak memenuhi tuntutan tersebut dan segera menonaktifkan kredensial yang terkompromi serta memulai investigasi forensik.
Grafana menekankan bahwa insiden ini terbatas pada lingkungan GitHub internal, bukan pada infrastruktur produksi mereka.
Menurut hasil investigasi perusahaan:
Karena itu, dampak utama insiden ini adalah akses ke kode sumber dan repositori internal, bukan ke sistem operasional atau data pengguna.
Grafana mengatakan aktivitas penyerang yang terdeteksi hanya mencakup akses dan pengunduhan repositori, tanpa indikasi perubahan pada kode.
Dengan kata lain, insiden ini lebih berupa data exfiltration daripada sabotase kode atau kompromi pipeline rilis. Namun kesimpulan ini terutama didasarkan pada investigasi internal Grafana karena detail forensik pihak ketiga tidak dipublikasikan secara lengkap.
Insiden Grafana merupakan contoh nyata bagaimana serangan supply‑chain modern menargetkan pipeline pengembangan perangkat lunak.
Dalam kampanye Mini Shai‑Hulud, pelaku menyebarkan paket berbahaya ke ekosistem pengembang untuk mencuri kredensial dari lingkungan developer dan sistem CI.
Pola serangannya biasanya seperti ini:
Kasus Grafana menunjukkan bagaimana satu token yang terlewat dalam rotasi kredensial dapat menjadi titik masuk bagi penyerang setelah serangan supply‑chain awal berhasil.
Insiden ini juga menjadi pengingat bagi perusahaan teknologi bahwa pipeline pengembangan — termasuk CI/CD, token otomatis, dan repositori kode — kini menjadi target utama dalam serangan terhadap rantai pasokan perangkat lunak.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Kebocoran Grafana pada Mei 2026 berawal dari paket npm TanStack berbahaya yang mencuri kredensial dari lingkungan pengembangan; satu token GitHub workflow terlewat saat proses rotasi kredensial sehingga penyerang masi...
Kebocoran Grafana pada Mei 2026 berawal dari paket npm TanStack berbahaya yang mencuri kredensial dari lingkungan pengembangan; satu token GitHub workflow terlewat saat proses rotasi kredensial sehingga penyerang masi... Pelaku berhasil mengakses lingkungan GitHub Grafana dan mengunduh kode sumber serta repositori internal, namun investigasi perusahaan tidak menemukan perubahan pada kode atau akses ke sistem produksi.
Insiden ini merupakan bagian dari kampanye supply‑chain TeamPCP yang menyebarkan malware Mini Shai‑Hulud melalui lebih dari 160 paket npm dan PyPI di ekosistem pengembang.