Grafana bị truy cập GitHub sau tấn công TanStack: chỉ một token chưa xoay vòng đã mở cửa cho hacker
Vụ vi phạm của Grafana tháng 5/2026 bắt đầu khi các gói npm TanStack độc hại đánh cắp thông tin xác thực từ môi trường phát triển; một token GitHub workflow bị bỏ sót trong quá trình xoay vòng đã cho phép kẻ tấn công... Kẻ tấn công tải xuống mã nguồn và các kho nội bộ của Grafana nhưng theo điều tra của công ty, khô...
Đăng bởiBiên tập bằng GPT-5.5Hình ảnh được tạo bằng GPT Image 2
Vụ vi phạm của Grafana tháng 5/2026 bắt đầu khi các gói npm TanStack độc hại đánh cắp thông tin xác thực từ môi trường phát triển; một token GitHub workflow bị bỏ sót trong quá trình xoay vòng đã cho phép kẻ tấn công...
Kẻ tấn công tải xuống mã nguồn và các kho nội bộ của Grafana nhưng theo điều tra của công ty, không thay đổi mã và không truy cập hệ thống sản xuất hay dữ liệu khách hàng.
Sự cố là một phần của chiến dịch Mini Shai‑Hulud do nhóm TeamPCP thực hiện, đã lây nhiễm hơn 160 gói npm và PyPI trong hệ sinh thái công cụ dành cho nhà phát triển.
How did the Grafana Labs breach in May 2026 occur after the TanStack npm supply‑chain attack, how did a missed GitHub workflow token duringThe Grafana breach followed a wider supply‑chain attack that spread malicious code through popular npm packages used in developer workflows.
Prompt AI
Create a landscape editorial hero image for this Studio Global article: How did the Grafana Labs breach in May 2026 occur after the TanStack npm supply‑chain attack, how did a missed GitHub workflow token during. Article summary: Grafana says the May 2026 breach began with the TanStack npm supply-chain attack: malware in compromised packages stole credentials from a developer environment, and one GitHub workflow token was missed during Grafana’s . Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "The Grafana data breach was caused by a single GitHub workflow token that slipped through the rotation process following the TanStack npm supply-chain attack last week. In the ongo" source context "Grafana breach caused by missed token rotation after TanStack attack" Reference image 2: visual subject "![Grafana La
openai.com
Vào tháng 5/2026, Grafana Labs tiết lộ một vụ xâm nhập có chủ đích vào môi trường GitHub của mình. Nguyên nhân gốc rễ lại xuất phát từ một cuộc tấn công chuỗi cung ứng phần mềm lớn nhắm vào các gói npm của TanStack. Trong chiến dịch được gọi là Mini Shai‑Hulud, kẻ tấn công cài mã độc vào các gói phần mềm để đánh cắp thông tin xác thực từ môi trường phát triển và CI/CD.
Thông tin xác thực bị đánh cắp bao gồm một GitHub workflow token. Trong quá trình phản ứng sự cố và xoay vòng (rotate) các thông tin xác thực, Grafana đã vô tình bỏ sót token này. Token vẫn còn hiệu lực đã trở thành chìa khóa cho phép kẻ tấn công truy cập trái phép vào các kho GitHub riêng của công ty.
Studio Global AI
Tiếp tục nghiên cứu của bạn
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Câu trả lời ngắn gọn cho "Grafana bị truy cập GitHub sau tấn công TanStack: chỉ một token chưa xoay vòng đã mở cửa cho hacker" là gì?
Vụ vi phạm của Grafana tháng 5/2026 bắt đầu khi các gói npm TanStack độc hại đánh cắp thông tin xác thực từ môi trường phát triển; một token GitHub workflow bị bỏ sót trong quá trình xoay vòng đã cho phép kẻ tấn công...
Những điểm chính cần xác nhận đầu tiên là gì?
Vụ vi phạm của Grafana tháng 5/2026 bắt đầu khi các gói npm TanStack độc hại đánh cắp thông tin xác thực từ môi trường phát triển; một token GitHub workflow bị bỏ sót trong quá trình xoay vòng đã cho phép kẻ tấn công... Kẻ tấn công tải xuống mã nguồn và các kho nội bộ của Grafana nhưng theo điều tra của công ty, không thay đổi mã và không truy cập hệ thống sản xuất hay dữ liệu khách hàng.
Tôi nên làm gì tiếp theo trong thực tế?
Sự cố là một phần của chiến dịch Mini Shai‑Hulud do nhóm TeamPCP thực hiện, đã lây nhiễm hơn 160 gói npm và PyPI trong hệ sinh thái công cụ dành cho nhà phát triển.
Theo Grafana, kẻ xâm nhập đã tải xuống mã nguồn và dữ liệu kho nội bộ, sau đó gửi yêu cầu tống tiền đe dọa công bố dữ liệu. Tuy vậy, điều tra nội bộ cho biết không có bằng chứng cho thấy hệ thống sản xuất, môi trường khách hàng hoặc dữ liệu khách hàng bị ảnh hưởng, và cũng không có dấu hiệu mã nguồn bị chỉnh sửa.
Tấn công chuỗi cung ứng TanStack: điểm khởi đầu
Sự cố của Grafana bắt nguồn từ một cuộc tấn công chuỗi cung ứng được phát hiện vào 11/5/2026 nhắm vào hệ sinh thái npm và PyPI. Nhóm đe dọa TeamPCP đã chiếm quyền kiểm soát pipeline CI/CD của dự án TanStack và phát hành nhiều phiên bản gói độc hại trong namespace @tanstack.
Các gói bị sửa đổi chứa mã độc Mini Shai‑Hulud, được thiết kế để thu thập thông tin về môi trường chạy và đánh cắp token nhạy cảm từ nhiều công cụ phát triển — bao gồm GitHub Actions và các hệ thống CI khác.
Sau khi được phát hành, các gói độc hại lan rộng nhanh chóng trong cộng đồng mã nguồn mở. Các báo cáo bảo mật cho biết chiến dịch này cuối cùng đã ảnh hưởng đến hơn 160 gói npm và PyPI, bao gồm nhiều công cụ được sử dụng rộng rãi bởi lập trình viên và tổ chức.
Token GitHub của Grafana bị lộ như thế nào
Cuộc điều tra của Grafana cho thấy một gói TanStack độc hại đã được thực thi trong môi trường phát triển nội bộ của công ty. Thành phần đánh cắp thông tin trong gói đã thu thập một GitHub workflow token được dùng trong pipeline CI/CD.
Sau khi cuộc tấn công TanStack được phát hiện rộng rãi, Grafana bắt đầu quá trình xoay vòng thông tin xác thực để vô hiệu hóa các token bị lộ. Tuy nhiên, một token workflow đã bị bỏ sót và vẫn còn hiệu lực.
Kẻ tấn công sau đó sử dụng token này để truy cập trái phép vào môi trường GitHub của Grafana và các kho mã của công ty.
Những dữ liệu nào đã bị truy cập
Theo thông tin công bố của Grafana và các báo cáo bên ngoài, kẻ tấn công đã:
Truy cập môi trường GitHub của công ty
Tải xuống kho mã nguồn Grafana
Lấy các kho GitHub nội bộ dùng cho cộng tác và tài liệu vận hành
Một số báo cáo cũng cho biết dữ liệu bị tải xuống có thể bao gồm kho cộng tác nội bộ, danh bạ liên hệ kinh doanh và địa chỉ email lưu trong các repository này.
Grafana nhấn mạnh rằng cuộc điều tra không phát hiện việc truy cập dữ liệu khách hàng hoặc thông tin cá nhân của người dùng.
Yêu cầu tống tiền sau khi đánh cắp dữ liệu
Sau khi tải xuống các kho mã, kẻ tấn công đã gửi yêu cầu tiền chuộc, đe dọa công bố dữ liệu nếu Grafana không trả tiền.
Dòng thời gian được công bố cho thấy:
11/5/2026: phát hiện hoạt động đáng ngờ và bắt đầu phản ứng sự cố
16/5/2026: kẻ tấn công gửi yêu cầu tống tiền
Grafana cho biết họ đã từ chối trả tiền chuộc, đồng thời vô hiệu hóa các thông tin xác thực bị lộ và tiến hành điều tra pháp y ngay sau khi phát hiện sự cố.
Vì sao Grafana nói khách hàng không bị ảnh hưởng
Theo Grafana, phạm vi sự cố chỉ giới hạn trong môi trường GitHub, không liên quan đến hạ tầng sản xuất hoặc nền tảng Grafana Cloud.
Kết quả điều tra nội bộ cho thấy:
Hệ thống sản xuất không bị xâm nhập
Hoạt động và môi trường của khách hàng không bị ảnh hưởng
Không có dữ liệu khách hàng hoặc thông tin cá nhân bị truy cập
Do đó, tác động chính của sự cố nằm ở mã nguồn và tài liệu nội bộ lưu trong GitHub, thay vì các hệ thống vận hành thực tế.
Vì sao mã nguồn không bị sửa đổi
Grafana cho biết kẻ tấn công chỉ tải xuống repository chứ không chỉnh sửa mã nguồn.
Các hoạt động quan sát được trong sự cố chủ yếu là truy cập trái phép và sao chép dữ liệu, không phải thay đổi code hoặc phát hành phiên bản độc hại. Tuy vậy, kết luận này chủ yếu dựa trên điều tra nội bộ của Grafana vì các báo cáo pháp y chi tiết từ bên thứ ba chưa được công bố rộng rãi.
Vai trò của vụ việc trong chiến dịch Mini Shai‑Hulud
Sự cố Grafana minh họa cách tấn công chuỗi cung ứng phần mềm hiện đại lan rộng trong hệ sinh thái phát triển.
Trong chiến dịch Mini Shai‑Hulud, các gói độc hại được phát tán qua các kho phần mềm hợp pháp. Khi lập trình viên hoặc hệ thống CI/CD cài đặt và chạy các gói này, mã độc sẽ đánh cắp token và thông tin xác thực.
Chuỗi tấn công điển hình thường diễn ra như sau:
Phát hành phiên bản gói độc hại vào repository chính thức.
Môi trường phát triển hoặc CI/CD cài đặt và thực thi gói.
Mã độc thu thập token và thông tin xác thực.
Kẻ tấn công dùng token để truy cập hệ thống quản lý mã nguồn như GitHub.
Tải dữ liệu và đe dọa tống tiền.
Trong trường hợp của Grafana, sự kết hợp giữa token CI bị đánh cắp và một lần xoay vòng thông tin xác thực bị bỏ sót đã tạo ra lỗ hổng cho kẻ tấn công xâm nhập vào các kho GitHub của công ty.
Sự kiện này cho thấy các cuộc tấn công chuỗi cung ứng ngày càng tập trung vào pipeline phát triển phần mềm — nơi các token tự động và thông tin xác thực CI/CD có thể mở đường trực tiếp đến mã nguồn và tài sản nội bộ của tổ chức.
grafana.comLatest on TanStack npm supply chain ransomware incident