เหตุการณ์ของ Grafana ในพฤษภาคม 2026 เริ่มจากการโจมตีซัพพลายเชนผ่านแพ็กเกจ TanStack npm ที่ฝังมัลแวร์ขโมยข้อมูล ทำให้โทเค็น GitHub จากสภาพแวดล้อมพัฒนาถูกดึงออกไป และมีหนึ่งโทเค็นที่ไม่ได้ถูกหมุนรหัสในกระบวนการตอบสนองเห... ผู้โจมตีใช้โทเค็นดังกล่าวเข้าถึงสภาพแวดล้อม GitHub ของ Grafana ดาวน์โหลดซอร์สโค้ดและรีโพซิทอรีภา...

Create a landscape editorial hero image for this Studio Global article: How did the Grafana Labs breach in May 2026 occur after the TanStack npm supply‑chain attack, how did a missed GitHub workflow token during. Article summary: Grafana says the May 2026 breach began with the TanStack npm supply-chain attack: malware in compromised packages stole credentials from a developer environment, and one GitHub workflow token was missed during Grafana’s . Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "The Grafana data breach was caused by a single GitHub workflow token that slipped through the rotation process following the TanStack npm supply-chain attack last week. In the ongo" source context "Grafana breach caused by missed token rotation after TanStack attack" Reference image 2: visual subject "![Grafana La
ในเดือนพฤษภาคม 2026 บริษัท Grafana Labs เปิดเผยว่าถูกเจาะระบบ GitHub ขององค์กร โดยต้นเหตุเชื่อมโยงกับการโจมตีซัพพลายเชนซอฟต์แวร์ครั้งใหญ่ผ่านแพ็กเกจ TanStack บน npm ผู้โจมตีที่เชื่อมโยงกับแคมเปญ Mini Shai‑Hulud ได้ใช้แพ็กเกจที่ถูกดัดแปลงให้มีมัลแวร์ขโมยข้อมูล เพื่อดึงโทเค็นและข้อมูลรับรองจากสภาพแวดล้อมนักพัฒนา ก่อนจะใช้โทเค็น GitHub workflow ที่ไม่ได้ถูกหมุนรหัสในกระบวนการตอบสนองเหตุการณ์เพื่อเข้าถึงรีโพซิทอรีส่วนตัวของ Grafana
ผู้บุกรุกดาวน์โหลดซอร์สโค้ดและข้อมูลจากรีโพซิทอรีภายในของบริษัท และภายหลังได้พยายาม รีดไถ (extortion) โดยขู่จะเปิดเผยข้อมูลที่ขโมยมา อย่างไรก็ตาม Grafana ระบุว่าการสอบสวนไม่พบหลักฐานว่าระบบโปรดักชัน สภาพแวดล้อมของลูกค้า หรือข้อมูลลูกค้าได้รับผลกระทบ และไม่พบสัญญาณว่าซอร์สโค้ดถูกแก้ไข
เหตุการณ์นี้ย้อนกลับไปถึงการโจมตีแบบซัพพลายเชนที่เริ่มขึ้นเมื่อ 11 พฤษภาคม 2026 ซึ่งมุ่งเป้าไปที่ระบบนิเวศแพ็กเกจโอเพ่นซอร์สอย่าง npm และ PyPI แคมเปญดังกล่าวเชื่อมโยงกับกลุ่มผู้โจมตี TeamPCP ที่เข้าควบคุมกระบวนการ CI/CD ของโครงการ TanStack และเผยแพร่เวอร์ชันแพ็กเกจที่เป็นอันตราย
ในช่วงเวลาสั้น ๆ มีการเผยแพร่แพ็กเกจอันตรายจำนวนมากใน namespace @tanstack โดยฝังมัลแวร์ที่ชื่อว่า Mini Shai‑Hulud ซึ่งออกแบบมาเพื่อสำรวจสภาพแวดล้อมนักพัฒนาและขโมยโทเค็นจากเครื่องมืออย่าง GitHub Actions และระบบ CI ต่าง ๆ
นักวิจัยด้านความปลอดภัยรายงานภายหลังว่าการโจมตีครั้งนี้แพร่กระจายอย่างรวดเร็วและส่งผลกระทบต่อ แพ็กเกจมากกว่า 160 รายการใน npm และ PyPI รวมถึงเครื่องมือยอดนิยมที่นักพัฒนาทั่วโลกใช้ในกระบวนการพัฒนา
จากการสอบสวนภายใน Grafana พบว่าแพ็กเกจ TanStack ที่มีโค้ดอันตรายถูกเรียกใช้ในสภาพแวดล้อมการพัฒนาของบริษัท ทำให้โมดูลขโมยข้อมูลสามารถดึง GitHub workflow token ที่ใช้ใน pipeline ของ CI/CD ได้
หลังจากการโจมตีซัพพลายเชนถูกเปิดเผย Grafana ได้เริ่มกระบวนการ หมุนรหัสข้อมูลรับรอง (credential rotation) เพื่อยกเลิกโทเค็นที่อาจถูกขโมย อย่างไรก็ตามมี โทเค็น GitHub workflow หนึ่งตัวที่ตกหล่นและไม่ได้ถูกหมุนรหัส
โทเค็นดังกล่าวยังคงใช้งานได้ และกลายเป็นช่องทางให้ผู้โจมตีใช้ล็อกอินเข้าสู่สภาพแวดล้อม GitHub ของ Grafana และเข้าถึงรีโพซิทอรีของบริษัท
ตามการเปิดเผยของ Grafana และรายงานภายนอก ผู้โจมตีสามารถ:
รายงานบางฉบับระบุว่าเนื้อหาที่ถูกดาวน์โหลดอาจรวมถึง รีโพซิทอรีการทำงานร่วมกันภายใน รายชื่อผู้ติดต่อทางธุรกิจ และอีเมล ที่จัดเก็บอยู่ในรีโพซิทอรีเหล่านั้น
อย่างไรก็ตาม Grafana ระบุว่าการตรวจสอบไม่พบหลักฐานว่ามี ข้อมูลลูกค้าหรือข้อมูลส่วนบุคคลของผู้ใช้ถูกเข้าถึง
หลังจากดาวน์โหลดรีโพซิทอรีแล้ว ผู้โจมตีได้ส่ง ข้อเรียกร้องค่าไถ่ พร้อมขู่ว่าจะเผยแพร่ข้อมูลที่ขโมยมา หาก Grafana ไม่จ่ายเงิน
ตามไทม์ไลน์ของเหตุการณ์ที่มีการรายงาน:
Grafana ระบุว่าบริษัทได้ยกเลิกโทเค็นที่ถูกขโมยทันทีและเริ่มการตรวจสอบเชิงนิติวิทยาศาสตร์ (forensic investigation) หลังจากตรวจพบการบุกรุก
Grafana ย้ำว่าการบุกรุกครั้งนี้ จำกัดอยู่เฉพาะสภาพแวดล้อม GitHub ของบริษัท ไม่ได้กระทบโครงสร้างพื้นฐานโปรดักชันหรือแพลตฟอร์ม Grafana Cloud
จากผลการสอบสวนของบริษัท:
เนื่องจากการโจมตีมุ่งเน้นที่การเข้าถึงรีโพซิทอรีบน GitHub เหตุการณ์นี้จึงเกี่ยวข้องกับ ซอร์สโค้ดและเอกสารภายใน มากกว่าระบบที่ใช้ให้บริการจริง
Grafana ระบุว่าผู้โจมตี ดาวน์โหลดรีโพซิทอรีแต่ไม่ได้แก้ไขโค้ด
พฤติกรรมที่ตรวจพบในเหตุการณ์นี้เป็นการเข้าถึงโดยไม่ได้รับอนุญาตและการดึงข้อมูลออกจากระบบ (data exfiltration) มากกว่าการพยายามแก้ไขโค้ดหรือแทรกโค้ดอันตรายในกระบวนการปล่อยซอฟต์แวร์ อย่างไรก็ตาม ข้อสรุปนี้ส่วนใหญ่พึ่งพาผลการตรวจสอบภายในของ Grafana เนื่องจากยังไม่มีรายงานนิติวิทยาศาสตร์จากบุคคลที่สามเผยแพร่อย่างละเอียด
กรณีของ Grafana แสดงให้เห็นรูปแบบการโจมตีที่พบบ่อยมากขึ้นในยุค software supply‑chain attack
แคมเปญ Mini Shai‑Hulud แพร่กระจายผ่านแพ็กเกจโอเพ่นซอร์สที่ถูกฝังโค้ดอันตรายในระบบนิเวศของนักพัฒนา โดยมุ่งเป้าไปที่เครื่องมือและระบบ CI ที่บริษัทและผู้ดูแลโครงการใช้ในการพัฒนาซอฟต์แวร์
ลำดับการโจมตีโดยทั่วไปมีลักษณะดังนี้:
ในกรณีของ Grafana การผสมกันของ โทเค็น CI ที่ถูกขโมย และ โทเค็นหนึ่งตัวที่ไม่ได้ถูกหมุนรหัส ทำให้ผู้โจมตีสามารถเข้าถึงรีโพซิทอรี GitHub ของบริษัทได้สำเร็จ
เหตุการณ์นี้จึงกลายเป็นตัวอย่างสำคัญว่าการโจมตีซัพพลายเชนยุคใหม่กำลังหันมาเล็งเป้าที่ pipeline การพัฒนาและระบบอัตโนมัติของนักพัฒนา ซึ่งโทเค็นและข้อมูลรับรองในระบบเหล่านี้สามารถเปิดทางให้เข้าถึงซอร์สโค้ดและข้อมูลภายในองค์กรได้โดยตรง.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
เหตุการณ์ของ Grafana ในพฤษภาคม 2026 เริ่มจากการโจมตีซัพพลายเชนผ่านแพ็กเกจ TanStack npm ที่ฝังมัลแวร์ขโมยข้อมูล ทำให้โทเค็น GitHub จากสภาพแวดล้อมพัฒนาถูกดึงออกไป และมีหนึ่งโทเค็นที่ไม่ได้ถูกหมุนรหัสในกระบวนการตอบสนองเห...
เหตุการณ์ของ Grafana ในพฤษภาคม 2026 เริ่มจากการโจมตีซัพพลายเชนผ่านแพ็กเกจ TanStack npm ที่ฝังมัลแวร์ขโมยข้อมูล ทำให้โทเค็น GitHub จากสภาพแวดล้อมพัฒนาถูกดึงออกไป และมีหนึ่งโทเค็นที่ไม่ได้ถูกหมุนรหัสในกระบวนการตอบสนองเห... ผู้โจมตีใช้โทเค็นดังกล่าวเข้าถึงสภาพแวดล้อม GitHub ของ Grafana ดาวน์โหลดซอร์สโค้ดและรีโพซิทอรีภายใน แต่จากการสอบสวนไม่พบว่ามีการแก้ไขโค้ดหรือเข้าถึงระบบโปรดักชัน
เหตุการณ์นี้เป็นส่วนหนึ่งของแคมเปญ Mini Shai‑Hulud ของกลุ่ม TeamPCP ที่โจมตีแพ็กเกจใน npm และ PyPI มากกว่า 160 รายการทั่วระบบนิเวศเครื่องมือสำหรับนักพัฒนา