Как произошёл взлом Grafana после атаки на npm‑пакеты TanStack
Взлом Grafana начался с атаки на цепочку поставок TanStack: вредоносные npm‑пакеты похитили учётные данные из среды разработки компании. Один GitHub workflow‑токен случайно не был отозван при ротации, что позволило злоумышленникам получить доступ к GitHub‑репозиториям и скачать исходный код.
ОпубликовалОтредактировано с помощью GPT-5.5Изображения созданы с помощью GPT Image 2
Взлом Grafana начался с атаки на цепочку поставок TanStack: вредоносные npm‑пакеты похитили учётные данные из среды разработки компании.
Один GitHub workflow‑токен случайно не был отозван при ротации, что позволило злоумышленникам получить доступ к GitHub‑репозиториям и скачать исходный код.
Инцидент стал частью более широкой кампании Mini Shai‑Hulud, затронувшей свыше 160 пакетов npm и PyPI в экосистеме разработчиков.
How did the Grafana Labs breach in May 2026 occur after the TanStack npm supply‑chain attack, how did a missed GitHub workflow token duringThe Grafana breach followed a wider supply‑chain attack that spread malicious code through popular npm packages used in developer workflows.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: How did the Grafana Labs breach in May 2026 occur after the TanStack npm supply‑chain attack, how did a missed GitHub workflow token during. Article summary: Grafana says the May 2026 breach began with the TanStack npm supply-chain attack: malware in compromised packages stole credentials from a developer environment, and one GitHub workflow token was missed during Grafana’s . Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "The Grafana data breach was caused by a single GitHub workflow token that slipped through the rotation process following the TanStack npm supply-chain attack last week. In the ongo" source context "Grafana breach caused by missed token rotation after TanStack attack" Reference image 2: visual subject "![Grafana La
openai.com
В мае 2026 года компания Grafana Labs раскрыла информацию о целевой атаке на свою среду GitHub. Инцидент оказался связан с масштабной атакой на цепочку поставок программного обеспечения, начавшейся с компрометации npm‑пакетов проекта TanStack. В результате злоумышленники смогли похитить учётные данные из среды разработки и получить доступ к приватным репозиториям Grafana. Ключевым фактором стала одна ошибка: GitHub‑токен автоматизации, который не был отозван при ротации учётных данных.
Атакующие скачали исходный код и данные внутренних репозиториев, а затем попытались шантажировать компанию, угрожая публикацией украденной информации. По итогам расследования Grafana заявила, что , а исходный код не подвергался изменениям.
Studio Global AI
Продолжайте свое исследование
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Каков краткий ответ на вопрос «Как произошёл взлом Grafana после атаки на npm‑пакеты TanStack»?
Взлом Grafana начался с атаки на цепочку поставок TanStack: вредоносные npm‑пакеты похитили учётные данные из среды разработки компании.
Какие ключевые моменты необходимо проверить в первую очередь?
Взлом Grafana начался с атаки на цепочку поставок TanStack: вредоносные npm‑пакеты похитили учётные данные из среды разработки компании. Один GitHub workflow‑токен случайно не был отозван при ротации, что позволило злоумышленникам получить доступ к GitHub‑репозиториям и скачать исходный код.
Что мне делать дальше на практике?
Инцидент стал частью более широкой кампании Mini Shai‑Hulud, затронувшей свыше 160 пакетов npm и PyPI в экосистеме разработчиков.
признаков компрометации производственных систем, инфраструктуры Grafana Cloud или данных клиентов обнаружено не было
С чего всё началось: атака на цепочку поставок
Корень инцидента — крупная supply‑chain атака, начавшаяся 11 мая 2026 года и затронувшая экосистемы npm и PyPI.
По данным исследователей, злоумышленники, связанные с группой TeamPCP, внедрили вредоносные версии десятков пакетов в пространстве имён @tanstack. Это стало возможным после захвата CI/CD‑процесса проекта и публикации заражённых версий пакетов.
В пакеты был встроен вредоносный модуль Mini Shai‑Hulud — инструмент для кражи учётных данных. Он анализировал среду разработки и извлекал чувствительные токены из различных инструментов, включая системы CI и GitHub Actions.
Позже аналитики выяснили, что кампания быстро распространилась по экосистеме open‑source: более 160 пакетов npm и PyPI оказались затронуты, включая широко используемые инструменты разработки.
Как был украден GitHub‑токен Grafana
В ходе внутреннего расследования Grafana выяснила, что один из заражённых пакетов TanStack был выполнен внутри её среды разработки.
Вредоносный компонент, встроенный в пакет, похитил GitHub workflow‑токен, который использовался в CI/CD‑процессах компании.
После того как информация об атаке на TanStack стала публичной, Grafana начала процедуру массовой ротации учётных данных. Однако один токен случайно не был отозван — и оставался действительным.
Именно этот токен позволил злоумышленникам получить несанкционированный доступ к среде GitHub и репозиториям компании.
Что именно получили злоумышленники
Согласно заявлениям Grafana и внешним отчётам, атакующие смогли:
получить доступ к GitHub‑инфраструктуре компании
скачать основной репозиторий исходного кода Grafana
загрузить внутренние репозитории, используемые для совместной работы и внутренней документации
По данным некоторых отчётов, среди скачанных данных могли быть:
внутренние репозитории для совместной работы
деловые контакты
адреса электронной почты, хранившиеся в репозиториях
При этом компания заявила, что данные клиентов или персональная информация пользователей не были затронуты.
11 мая 2026 года — обнаружена подозрительная активность и начато реагирование на инцидент
16 мая 2026 года — получено требование выкупа
Компания подтвердила получение требования, но отказалась платить. Одновременно были немедленно аннулированы скомпрометированные учётные данные и начато судебно‑техническое расследование.
Почему Grafana считает, что клиенты не пострадали
Grafana подчёркивает, что инцидент был ограничен только средой GitHub и не затронул производственную инфраструктуру.
По результатам расследования компании:
производственные системы и платформа Grafana Cloud не были взломаны
рабочие среды клиентов не пострадали
доступ к пользовательским данным не получен
Фактически атака касалась репозиториев и внутренней документации, а не рабочих сервисов компании.
Почему код не был изменён
По данным Grafana, злоумышленники скачали репозитории, но не вносили изменений в исходный код.
Зафиксированная активность сводилась к несанкционированному доступу и эксфильтрации данных. Попыток вмешательства в релизы программного обеспечения или инфраструктуру производства обнаружено не было.
При этом внешние наблюдатели отмечают, что детальные результаты судебной экспертизы не публиковались полностью, поэтому вывод о неизменности кодовой базы основан на выводах внутреннего расследования компании.
Как инцидент связан с кампанией Mini Shai‑Hulud
Случай с Grafana — типичный пример того, как работают современные атаки на цепочку поставок программного обеспечения.
Кампания Mini Shai‑Hulud распространялась через заражённые пакеты в популярных репозиториях разработчиков, нацеливаясь на CI/CD‑системы и среды разработки.
Типичная цепочка атаки выглядела так:
В официальные репозитории публикуются вредоносные версии популярных пакетов.
Разработчики или CI‑системы автоматически устанавливают эти пакеты.
Вредоносный код собирает токены и учётные данные.
Похищенные токены используются для доступа к системам контроля версий (например, GitHub).
Репозитории скачиваются, после чего жертве предъявляется требование выкупа.
Grafana стала одним из наиболее заметных пострадавших downstream‑проектов: украденный CI‑токен и одна пропущенная ротация учётных данных дали злоумышленникам прямой доступ к её GitHub‑репозиториям.
Инцидент показывает растущую тенденцию: всё чаще атакующие нацеливаются не на производственные серверы, а на саму цепочку разработки, где автоматизация и токены CI могут открыть путь к исходному коду и внутренним системам компаний.
grafana.comLatest on TanStack npm supply chain ransomware incident