Grafana Labs는 공격자가 유출된 GitHub 토큰을 이용해 일부 비공개 저장소의 소스 코드를 다운로드했다고 밝혔다. 취약한 GitHub Actions 워크플로에서 노출된 자격 증명을 통해 접근이 가능했으며, Grafana는 발견 즉시 토큰을 폐기하고 워크플로를 비활성화했다.

Create a landscape editorial hero image for this Studio Global article: What happened in the Grafana Labs security breach involving a compromised GitHub token and stolen private source code, why did the company r. Article summary: Grafana Labs said an attacker used a compromised GitHub token to access its GitHub environment and download private code repositories, then demanded a ransom, which the company refused to pay.[3][7][8] Grafana said it fo. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "AI Voice Cloning: The Technology Behind It, Who's Building It, and Where It's Headed. ###### AI Voice Cloning: The Technology Behind It, Who’s Building It, and Where It’s Headed. G" source context "Grafana Says It Rejected Ransom Demand After Source Code Theft" Reference image 2: visual subject "AI Voice Cloning: The Technology
2025년 보안 연구자들과 개발자 커뮤니티 사이에서 주목받은 사건이 하나 있다. Grafana Labs의 GitHub 환경 일부가 침해돼 비공개 소스 코드가 다운로드된 사건이다.
회사 측 조사에 따르면 공격자는 실제 운영 시스템이나 고객 데이터를 건드리지는 않았지만, 탈취한 코드로 **금전적 협박(몸값 요구)**을 시도했다. Grafana는 이에 응하지 않겠다고 공개적으로 밝혔다. 이 사건은 GitHub 토큰, 자동화 워크플로, CI/CD 파이프라인 등 개발 인프라 자체가 공격 표적이 되는 최근 보안 트렌드를 잘 보여준다.
Grafana Labs는 **유출된 GitHub 접근 토큰(access token)**이 공격자의 손에 들어가면서 회사의 GitHub 환경 일부에 접근이 가능해졌다고 설명했다. 공격자는 이 토큰을 이용해 여러 비공개 저장소(private repositories)에 접근하고 소스 코드를 다운로드했다.
조사 결과, 문제의 출발점은 GitHub Actions 워크플로 설정 취약점이었다. 공격자는 저장소를 포크(fork)한 뒤 악성 명령을 삽입해 워크플로 환경에서 실행되도록 만들었다. 이 과정에서 환경 변수에 저장된 자격 증명(credentials)을 추출할 수 있었다.
추출된 정보에는 GitHub 접근 토큰 등이 포함되어 있었고, 이를 통해 공격자는 일부 비공개 저장소의 코드에 접근해 내용을 다운로드했다. Grafana는 침입을 확인한 직후 노출된 토큰을 모두 폐기하고 취약한 워크플로를 비활성화했다.
중요한 점은 공격이 파괴적 활동이 아니라 데이터 접근 중심이었다는 것이다. 조사에 따르면 공격자는 코드를 다운로드했지만 저장소를 수정하거나 시스템 내부에 악성코드를 심은 흔적은 발견되지 않았다.
소스 코드를 확보한 뒤 공격자는 Grafana에 연락해 금전을 지불하면 코드를 공개하지 않겠다는 조건을 제시했다.
이 방식은 최근 사이버 범죄에서 흔해진 ‘Pay‑or‑Leak(돈을 내지 않으면 공개)’ 모델이다. 전통적인 랜섬웨어처럼 시스템을 암호화하는 대신, 내부 데이터나 소스 코드를 훔친 뒤 공개 위협으로 압박하는 전략이다.
Grafana의 선택은 분명했다. 몸값을 지불하지 않겠다는 것이었다.
회사 조사 결과에 따르면 이번 침해는 고객 데이터나 운영 환경에 영향을 주지 않았다.
Grafana가 공개한 조사 결과 핵심은 다음과 같다.
즉 공격자가 확보한 것은 소스 코드 저장소뿐이었고, 서비스 운영이나 사용자 정보가 위험에 처한 상황은 아니었다. 이러한 이유로 Grafana는 공격자에게 금전적 보상을 제공할 이유가 없다고 판단했다.
또한 회사는 추가 보안 조치를 도입하고 노출된 자격 증명을 모두 교체하는 대응 조치를 시행했다.
현재까지 공개된 정보만으로 특정 해킹 조직이 사건을 수행했다는 확정적 증거는 없다. 공격자의 정체는 공식적으로 확인되지 않았다.
다만 보안 연구자들은 이런 유형의 공격을 ShinyHunters 같은 데이터 탈취 중심 조직의 전술과 비교하기도 한다. 이 그룹은 기업 네트워크에 침투해 데이터를 훔친 뒤 ‘몸값을 내지 않으면 공개’ 방식으로 협박하는 활동으로 유명하다.
ShinyHunters는 시스템을 암호화하는 전통적 랜섬웨어보다는 데이터 탈취와 판매 또는 공개 위협을 통한 수익화에 집중하는 것으로 알려져 있다.
하지만 현재까지 Grafana 사건이 해당 조직의 소행이라는 확인된 증거는 없다.
Grafana는 사건 이후 고객 환경에는 영향이 없었다고 강조했다.
조사 결과에 따르면:
확인된 피해는 GitHub 비공개 저장소에 있던 소스 코드 일부가 다운로드된 것에 한정된다.
고객 데이터가 유출되지 않았더라도 소스 코드 탈취 자체는 여전히 가치 있는 목표다.
비공개 저장소에는 다음과 같은 정보가 포함될 수 있다.
이 때문에 최근 공격자들은 GitHub 저장소, 액세스 토큰, CI/CD 파이프라인 같은 개발 인프라를 주요 표적으로 삼고 있다.
Grafana 사건은 특히 자동화된 워크플로 안의 단 하나의 토큰 노출만으로도 민감한 코드 접근이 가능해질 수 있다는 점을 보여준다.
클라우드 기반 개발 플랫폼에 대한 의존도가 높아지는 상황에서, 이번 사건은 분명한 메시지를 남긴다. 개발자 자격 증명과 자동화 파이프라인 보호는 이제 소프트웨어 공급망 보안의 핵심 요소라는 것이다.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Grafana Labs는 공격자가 유출된 GitHub 토큰을 이용해 일부 비공개 저장소의 소스 코드를 다운로드했다고 밝혔다.
Grafana Labs는 공격자가 유출된 GitHub 토큰을 이용해 일부 비공개 저장소의 소스 코드를 다운로드했다고 밝혔다. 취약한 GitHub Actions 워크플로에서 노출된 자격 증명을 통해 접근이 가능했으며, Grafana는 발견 즉시 토큰을 폐기하고 워크플로를 비활성화했다.
공격자는 코드 공개를 막는 대가로 몸값을 요구했지만, 고객 데이터와 운영 시스템이 영향을 받지 않았다는 판단에 따라 Grafana는 지불을 거부했다.