Como um token esquecido levou ao vazamento de código da Grafana após o ataque ao TanStack
A invasão da Grafana em maio de 2026 começou quando pacotes npm comprometidos do TanStack roubaram credenciais do ambiente de desenvolvimento da empresa. Um token de workflow do GitHub não foi rotacionado durante a resposta ao incidente, permitindo que atacantes acessassem repositórios e baixassem código.
Publicado porEditado com GPT-5.5Imagens geradas com GPT Image 2
A invasão da Grafana em maio de 2026 começou quando pacotes npm comprometidos do TanStack roubaram credenciais do ambiente de desenvolvimento da empresa.
Um token de workflow do GitHub não foi rotacionado durante a resposta ao incidente, permitindo que atacantes acessassem repositórios e baixassem código.
O ataque fazia parte da campanha Mini Shai‑Hulud, que comprometeu mais de 160 pacotes npm e PyPI no ecossistema de desenvolvimento.
How did the Grafana Labs breach in May 2026 occur after the TanStack npm supply‑chain attack, how did a missed GitHub workflow token duringThe Grafana breach followed a wider supply‑chain attack that spread malicious code through popular npm packages used in developer workflows.
Prompt de IA
Create a landscape editorial hero image for this Studio Global article: How did the Grafana Labs breach in May 2026 occur after the TanStack npm supply‑chain attack, how did a missed GitHub workflow token during. Article summary: Grafana says the May 2026 breach began with the TanStack npm supply-chain attack: malware in compromised packages stole credentials from a developer environment, and one GitHub workflow token was missed during Grafana’s . Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "The Grafana data breach was caused by a single GitHub workflow token that slipped through the rotation process following the TanStack npm supply-chain attack last week. In the ongo" source context "Grafana breach caused by missed token rotation after TanStack attack" Reference image 2: visual subject "![Grafana La
openai.com
Em maio de 2026, a Grafana Labs revelou uma invasão direcionada ao seu ambiente do GitHub. O incidente começou com um grande ataque à cadeia de suprimentos de software envolvendo pacotes do TanStack no npm. A partir desses pacotes maliciosos, invasores ligados à campanha Mini Shai‑Hulud conseguiram roubar credenciais de ambientes de desenvolvimento e, posteriormente, acessar repositórios privados da Grafana usando um token do GitHub que não havia sido rotacionado durante a resposta inicial ao incidente.
Os atacantes baixaram código‑fonte e dados internos de repositórios e depois tentaram extorquir a empresa ameaçando divulgar as informações. A Grafana afirma que a investigação , nem indícios de que o código da empresa tenha sido alterado.
Studio Global AI
Continue sua pesquisa
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
Qual é a resposta curta para "Como um token esquecido levou ao vazamento de código da Grafana após o ataque ao TanStack"?
A invasão da Grafana em maio de 2026 começou quando pacotes npm comprometidos do TanStack roubaram credenciais do ambiente de desenvolvimento da empresa.
Quais são os pontos-chave para validar primeiro?
A invasão da Grafana em maio de 2026 começou quando pacotes npm comprometidos do TanStack roubaram credenciais do ambiente de desenvolvimento da empresa. Um token de workflow do GitHub não foi rotacionado durante a resposta ao incidente, permitindo que atacantes acessassem repositórios e baixassem código.
O que devo fazer a seguir na prática?
O ataque fazia parte da campanha Mini Shai‑Hulud, que comprometeu mais de 160 pacotes npm e PyPI no ecossistema de desenvolvimento.
não encontrou evidências de impacto em sistemas de produção, ambientes de clientes ou dados de usuários
O ataque de cadeia de suprimentos que iniciou tudo
A origem do incidente remonta a um ataque coordenado contra os ecossistemas npm e PyPI em 11 de maio de 2026. A operação, atribuída ao grupo TeamPCP, comprometeu dezenas de pacotes do namespace @tanstack ao sequestrar o pipeline de CI/CD do projeto e publicar versões maliciosas.
Essas versões continham um malware de roubo de credenciais conhecido como Mini Shai‑Hulud, projetado para analisar ambientes de desenvolvedores e capturar tokens sensíveis de ferramentas como GitHub Actions e outros sistemas de integração contínua.
Pesquisadores de segurança relataram que o ataque se espalhou rapidamente pelo ecossistema de código aberto, afetando mais de 160 pacotes distribuídos via npm e PyPI, muitos deles usados em ferramentas populares de desenvolvimento.
Como o token do GitHub da Grafana foi exposto
A investigação interna da Grafana concluiu que um dos pacotes TanStack comprometidos foi executado em seu ambiente de desenvolvimento. O componente malicioso embutido capturou um token de workflow do GitHub usado pelos pipelines de CI/CD da empresa.
Quando o ataque à cadeia de suprimentos veio à tona, a Grafana iniciou um processo de rotação de credenciais para invalidar tokens potencialmente expostos. Porém, um token de workflow do GitHub acabou ficando de fora dessa rotação, permanecendo válido.
Esse detalhe aparentemente pequeno abriu a porta para os invasores, que usaram o token ainda ativo para obter acesso não autorizado ao ambiente GitHub da empresa e aos seus repositórios.
O que os invasores conseguiram acessar
De acordo com a divulgação da Grafana e reportagens de segurança, os invasores conseguiram:
Acessar o ambiente GitHub da empresa
Baixar o repositório de código‑fonte do Grafana
Obter repositórios internos usados para colaboração e documentação operacional
Relatórios adicionais indicam que os dados baixados podem ter incluído repositórios internos de colaboração, contatos comerciais e endereços de e‑mail armazenados nesses projetos.
Mesmo assim, a Grafana afirmou que nenhum dado de clientes ou informação pessoal foi acessado durante o incidente.
A tentativa de extorsão
Após baixar os repositórios, os atacantes enviaram uma demanda de resgate, ameaçando divulgar publicamente os dados roubados caso a empresa não efetuasse pagamento.
Segundo relatos públicos, o cronograma do incidente foi aproximadamente o seguinte:
11 de maio de 2026: atividade suspeita detectada e início da resposta ao incidente
16 de maio de 2026: grupo atacante envia a exigência de resgate
A Grafana afirmou que recusou pagar e invalidou imediatamente as credenciais comprometidas, iniciando uma investigação forense completa após identificar a intrusão.
Por que a Grafana diz que clientes não foram afetados
A empresa enfatizou que a invasão ficou restrita ao ambiente do GitHub, e não atingiu sua infraestrutura de produção.
De acordo com a investigação da companhia:
Sistemas de produção e a infraestrutura do Grafana Cloud não foram comprometidos
Ambientes e operações de clientes não foram afetados
Nenhum dado de clientes ou informação pessoal foi acessado
Como o ataque se concentrou no acesso a repositórios, o impacto ficou principalmente limitado a código‑fonte e documentação interna armazenados no GitHub, em vez de sistemas operacionais da plataforma.
Por que o código não foi modificado
A Grafana afirmou que os invasores baixaram os repositórios, mas não alteraram o código‑fonte.
As atividades observadas indicaram acesso não autorizado e exfiltração de dados, sem tentativas detectadas de manipular releases ou comprometer infraestrutura de produção. Ainda assim, observadores externos dependem principalmente das conclusões da investigação interna da empresa, já que detalhes completos da análise forense não foram divulgados publicamente.
Como o caso se encaixa na campanha Mini Shai‑Hulud
O incidente da Grafana ilustra um caminho cada vez mais comum em ataques modernos à cadeia de suprimentos de software.
Na campanha Mini Shai‑Hulud, pacotes contaminados foram distribuídos em repositórios legítimos e executados em ambientes de desenvolvedores ou pipelines automatizados.
O padrão típico do ataque foi:
Versões maliciosas de pacotes são publicadas em repositórios confiáveis.
Ambientes de desenvolvimento ou CI executam esses pacotes.
O malware coleta tokens e credenciais.
Os invasores usam essas credenciais para acessar sistemas como GitHub.
Dados são exfiltrados e a vítima recebe uma ameaça de extorsão.
No caso da Grafana, um token de CI roubado combinado com uma única credencial que não foi rotacionada acabou permitindo que os invasores entrassem nos repositórios da empresa.
O episódio mostra como ataques à cadeia de suprimentos estão cada vez mais focados no próprio pipeline de desenvolvimento, onde tokens de CI/CD e credenciais de automação podem dar acesso direto ao código‑fonte e a sistemas internos de uma organização.
grafana.comLatest on TanStack npm supply chain ransomware incident