Grafana 2026年5月的安全事件起源于 TanStack npm 供应链攻击,恶意包在开发环境中窃取凭证,其中一个 GitHub workflow token 在凭证轮换中被遗漏。 攻击者利用该 token 进入 Grafana 的 GitHub 环境并下载源代码和内部仓库,但 Grafana 表示未发现生产系统或客户数据受到影响。

Create a landscape editorial hero image for this Studio Global article: How did the Grafana Labs breach in May 2026 occur after the TanStack npm supply‑chain attack, how did a missed GitHub workflow token during. Article summary: Grafana says the May 2026 breach began with the TanStack npm supply-chain attack: malware in compromised packages stole credentials from a developer environment, and one GitHub workflow token was missed during Grafana’s . Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "The Grafana data breach was caused by a single GitHub workflow token that slipped through the rotation process following the TanStack npm supply-chain attack last week. In the ongo" source context "Grafana breach caused by missed token rotation after TanStack attack" Reference image 2: visual subject "![Grafana La
2026年5月,Grafana Labs 披露其 GitHub 开发环境遭到定向入侵。调查显示,这起事件并不是单点漏洞,而是源自一次更大的软件供应链攻击:攻击者利用被投毒的 TanStack npm 软件包,在开发环境中窃取凭证,最终进入 Grafana 的私有代码仓库。
关键问题出现在后续的应急响应过程中。Grafana 在发现供应链攻击后启动了凭证轮换,但 有一个 GitHub workflow token 没有被更新。攻击者随后利用这个仍然有效的 token,获得了对 Grafana GitHub 环境的访问权限。
Grafana 表示,攻击者下载了源代码和部分内部仓库,并在随后试图勒索公司。但公司调查称 没有证据表明生产系统、客户环境或客户数据受到影响,也没有发现代码被修改。
此次事件的起点是 2026年5月11日曝光的一次大规模供应链攻击。攻击者入侵了 TanStack 项目的 CI/CD 流程,并向 npm 发布了带有恶意代码的版本。
研究人员将该行动归因于黑客组织 TeamPCP。他们在 @tanstack 命名空间的数十个包中植入恶意组件,使这些包在开发环境中执行时会窃取敏感凭证。
这些恶意包包含一种被称为 Mini Shai‑Hulud 的信息窃取程序。它会分析开发者环境并提取各种凭证,例如:
安全研究机构后来确认,该行动迅速扩散到开源生态,影响了 npm 与 PyPI 中超过160个软件包,波及大量开发工具和自动化构建流程。
Grafana 的内部调查发现,某个受污染的 TanStack 软件包 在其开发环境中被执行。该包中嵌入的凭证窃取模块随后获取了一个用于 CI/CD 的 GitHub workflow token。
在 TanStack 攻击公开后,Grafana 启动了大规模凭证轮换。但在这个过程中,有一个 GitHub workflow token 被遗漏,仍然保持有效状态。
这枚 token 成为攻击者的突破口。
攻击者随后使用它访问 Grafana 的 GitHub 环境,并进入公司多个仓库。
根据 Grafana 的披露以及安全媒体的报道,攻击者获得了以下内容:
一些报道还指出,下载的数据可能包含:
Grafana 表示,目前 没有证据表明客户数据或个人信息被访问。
在下载仓库数据之后,攻击者向 Grafana 发出了 勒索要求,威胁如果公司不支付赎金,就公开泄露数据。
公开报道给出的事件时间线大致如下:
Grafana 强调,此次事件 仅限于其 GitHub 开发环境,并未进入生产基础设施。
根据公司调查:
换句话说,攻击者主要访问的是 代码和内部文档仓库,而不是运行服务的系统。
Grafana 表示,攻击者的行为主要是 下载仓库数据而非修改代码。
目前的取证记录显示:
不过,由于完整的第三方取证报告并未公开,这一结论主要基于 Grafana 自身的调查结果。
Grafana 事件被认为是 Mini Shai‑Hulud 供应链攻击行动的一个下游受害案例。
该行动的攻击路径大致如下:
Grafana 的案例正好体现了这种链式攻击:
随着越来越多企业依赖自动化 CI/CD 和开源依赖,这类攻击正在把 软件开发流程本身变成新的攻击入口。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Grafana 2026年5月的安全事件起源于 TanStack npm 供应链攻击,恶意包在开发环境中窃取凭证,其中一个 GitHub workflow token 在凭证轮换中被遗漏。
Grafana 2026年5月的安全事件起源于 TanStack npm 供应链攻击,恶意包在开发环境中窃取凭证,其中一个 GitHub workflow token 在凭证轮换中被遗漏。 攻击者利用该 token 进入 Grafana 的 GitHub 环境并下载源代码和内部仓库,但 Grafana 表示未发现生产系统或客户数据受到影响。
此次事件属于 TeamPCP 发起的 Mini Shai‑Hulud 攻击行动的一部分,该行动已感染 npm 和 PyPI 生态中超过160个软件包。