进一步调查发现,漏洞源自一个 GitHub Actions 自动化工作流配置问题。攻击者通过Fork一个仓库,并在工作流执行过程中注入恶意命令,从环境变量中提取凭证信息。
这些环境变量中包含访问令牌等敏感凭证。攻击者随后利用这些凭证访问多个私有仓库并下载其内容,直到异常活动被检测到为止。
Grafana在发现问题后迅速采取措施,包括:
调查还确认,攻击者 仅下载了代码,没有修改仓库内容,也没有植入恶意软件。
在获得源码后,攻击者联系Grafana提出条件:如果支付赎金,就不会将窃取的源代码公开。
这种策略在网络犯罪中被称为 “pay‑or‑leak”(付钱或泄露)。与传统勒索软件不同,这类攻击并不一定加密系统,而是先窃取敏感数据,再以公开数据作为威胁。
近年来,这种模式在企业数据泄露案件中越来越常见,因为即使系统没有被破坏,数据本身也具有极高价值。
Grafana在调查后表示,没有发现以下情况的证据:
换句话说,攻击者获取的主要资产是 源代码本身。
在没有客户数据泄露或业务中断的情况下,攻击者的勒索筹码明显较弱,因此Grafana决定拒绝支付赎金,并通过技术措施封堵漏洞、吊销凭证并加强安全防护。
公开报告目前 没有确认具体攻击者身份,事件归因仍然不明确。
不过,一些安全研究人员指出,这类“窃取数据再勒索”的模式与一些知名网络犯罪团伙的行动方式相似,例如 ShinyHunters。该组织以入侵公司系统、窃取数据库或内部数据并在暗网出售或威胁公开而闻名。
需要强调的是:
Grafana强调,这次事件 没有影响用户或生产系统。调查结果显示:
已确认的影响范围主要是:部分私有GitHub仓库源码被下载。
即使没有客户数据泄露,源码被盗仍然可能带来长期风险。例如,私有代码库可能包含:
因此,攻击者往往会把源码当作情报资产,用于未来攻击或出售给其他黑客。
Grafana事件也说明了一个关键安全趋势:
软件供应链正在成为攻击重点。
随着企业越来越依赖GitHub、CI/CD流水线和自动化部署,一旦这些系统中的凭证或自动化流程被利用,攻击者就可能在不接触生产环境的情况下获得敏感代码。
这也是为什么越来越多安全专家把 开发者凭证管理和CI/CD安全 视为现代软件供应链防护的核心环节。