Grafanaの調査によると、本番システムや顧客環境への侵害の証拠は見つかっていないとされ、コード自体が改ざんされた痕跡も確認されていない。
問題の起点は2026年5月11日に発覚したサプライチェーン攻撃だった。攻撃者グループTeamPCPは、@tanstack 名前空間のnpmパッケージのCI/CDパイプラインを乗っ取り、悪意あるバージョンを公開した。
これらのパッケージには、Mini Shai‑Huludと呼ばれる認証情報窃取型マルウェアが仕込まれていた。このマルウェアは開発者の環境を調査し、GitHub ActionsなどのCIシステムからトークンや資格情報を収集するよう設計されていた。
調査によると、この攻撃はオープンソースの開発エコシステム全体に広がり、npmとPyPIで160以上のパッケージが影響を受けたと報告されている。
Grafanaの調査では、悪意あるTanStackパッケージの1つが同社の開発環境で実行されたことが確認された。パッケージ内の情報窃取コンポーネントが、CI/CDパイプラインで使用されていたGitHubワークフロートークンを取得したという。
サプライチェーン攻撃の発覚後、Grafanaは認証情報のローテーション(更新)を実施した。しかし、1つのGitHubワークフロートークンがローテーション対象から漏れていたため、そのトークンは引き続き有効なままだった。
攻撃者はこのトークンを使い、GrafanaのGitHub環境に不正アクセスすることに成功した。
公開情報によると、侵入者は以下のデータにアクセスしたとされる。
これらの内部リポジトリには、チームのコラボレーション用資料や運用情報が含まれていた可能性がある。
さらに、報道では次のような情報も含まれていた可能性が指摘されている。
ただしGrafanaは、顧客データや個人情報がアクセスされた証拠はないと説明している。
リポジトリをダウンロードした後、攻撃者は盗んだデータを公開すると脅して身代金を要求した。
公開されているタイムラインはおおむね次の通り。
Grafanaは要求に応じず、侵害された認証情報を無効化するとともにフォレンジック調査を開始した。
Grafanaは、この侵害がGitHub環境に限定されていたと説明している。
同社の調査結果では次の点が確認された。
つまり今回のインシデントは、運用インフラではなくGitHub上のコードと内部ドキュメントに関する問題だったとされる。
Grafanaによれば、攻撃者の活動はリポジトリのダウンロード(データ持ち出し)に集中していたという。
現時点で公開されている情報では、ソースコードが改ざんされた証拠は確認されていない。ただし詳細な第三者フォレンジックの結果は公開されていないため、この点は主にGrafana自身の調査結果に基づく説明となっている。
今回の事件は、近年増えているソフトウェアサプライチェーン攻撃の典型的なパターンを示している。
TeamPCPによるMini Shai‑Huludキャンペーンは、開発者が利用するパッケージやCI環境を標的に広がった。
攻撃の一般的な流れは次のようなものだった。
Grafanaのケースでは、盗まれたCIトークンと1つのローテーション漏れが組み合わさり、攻撃者にGitHubリポジトリへの足がかりを与えた形となった。
この事件は、現代のサイバー攻撃がアプリケーション本体ではなく、開発パイプラインそのものを狙う傾向を強めていることを示す象徴的な事例となっている。