2026年5月的 Grafana 外洩事件源自 TanStack npm 供應鏈攻擊;惡意套件在開發環境中偷走憑證,而一次憑證輪換時漏掉的 GitHub workflow token 被黑客利用。 攻擊者成功進入 Grafana 的 GitHub 環境並下載源碼與內部倉庫,但調查顯示沒有修改程式碼,也未觸及生產系統或客戶資料。

Create a landscape editorial hero image for this Studio Global article: How did the Grafana Labs breach in May 2026 occur after the TanStack npm supply‑chain attack, how did a missed GitHub workflow token during. Article summary: Grafana says the May 2026 breach began with the TanStack npm supply-chain attack: malware in compromised packages stole credentials from a developer environment, and one GitHub workflow token was missed during Grafana’s . Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "The Grafana data breach was caused by a single GitHub workflow token that slipped through the rotation process following the TanStack npm supply-chain attack last week. In the ongo" source context "Grafana breach caused by missed token rotation after TanStack attack" Reference image 2: visual subject "![Grafana La
2026年5月,Grafana Labs 公開一宗針對其 GitHub 環境的入侵事件。事件源頭其實並不在 Grafana 本身,而是來自一場大規模的 開源供應鏈攻擊:黑客利用被污染的 TanStack npm 套件,在開發環境中偷走憑證,最終利用一個未被輪換的 GitHub workflow token 進入 Grafana 的私有倉庫。
攻擊者之後下載源碼與內部資料庫,並以公開資料為威脅向公司勒索。不過 Grafana 表示,調查未發現 任何客戶系統、Grafana Cloud 或客戶資料受到影響,亦沒有證據顯示源碼被修改。
整件事可追溯到 2026年5月11日 的一次協同供應鏈攻擊。攻擊者(被歸因為黑客組織 TeamPCP)成功入侵 TanStack 的 CI/CD pipeline,並在 npm 上發布帶有惡意程式的套件版本。
被污染的套件內含一個名為 Mini Shai‑Hulud 的憑證竊取程式。這個惡意模組會:
安全研究人員之後發現,整個行動很快擴散到開源生態圈,影響超過160個 npm 及 PyPI 套件,不少都是開發者常用的工具。
Grafana 的調查發現,其中一個惡意 TanStack 套件曾在其開發流程中被執行。套件中的惡意程式在 CI/CD 環境內運行,成功偷走一個 GitHub workflow token。
當 TanStack 攻擊被公開後,Grafana 立即進行全面憑證輪換(credential rotation)。但在過程中,有一個 GitHub workflow token 被漏掉。
正正因為這個仍然有效的 token,攻擊者得以登入 Grafana 的 GitHub 環境並存取其倉庫。
簡單來說,攻擊鏈條是:
根據 Grafana 及外部報導,入侵者成功:
報導亦指出,下載的資料可能包括:
Grafana 表示,調查 未發現客戶資料或個人資料被存取。
在下載倉庫資料後,攻擊者向 Grafana 發出 勒索要求,威脅若不付款便公開資料。
公開資料顯示事件時間線大致如下:
Grafana 最終拒絕支付贖金,並即時作廢所有受影響的憑證及展開取證調查。
Grafana 強調,今次入侵 只限於 GitHub 環境,並沒有進入公司的生產基礎設施。
公司調查指出:
換句話說,事件主要是 源碼與內部文件外洩,而不是服務系統被攻破。
Grafana 表示,攻擊者的活動主要是 下載資料(data exfiltration),而非修改程式碼。
目前觀察到的行為包括:
並沒有發現:
外界對此結論主要仍依賴 Grafana 自身的取證結果,因為詳細的第三方鑑證報告尚未公開。
Grafana 事件其實只是 Mini Shai‑Hulud 攻擊浪潮中的一個下游受害者案例。
整個攻擊模式大致如下:
Mini Shai‑Hulud 行動被指由 TeamPCP 發動,並透過污染開源套件快速擴散到開發工具鏈。
Grafana 的案例顯示了一個現代供應鏈攻擊的典型問題:攻擊者未必需要攻破生產系統,只要取得 CI/CD token,就已經能直接進入企業的源碼與內部資料庫。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年5月的 Grafana 外洩事件源自 TanStack npm 供應鏈攻擊;惡意套件在開發環境中偷走憑證,而一次憑證輪換時漏掉的 GitHub workflow token 被黑客利用。
2026年5月的 Grafana 外洩事件源自 TanStack npm 供應鏈攻擊;惡意套件在開發環境中偷走憑證,而一次憑證輪換時漏掉的 GitHub workflow token 被黑客利用。 攻擊者成功進入 Grafana 的 GitHub 環境並下載源碼與內部倉庫,但調查顯示沒有修改程式碼,也未觸及生產系統或客戶資料。
事件屬於 TeamPCP 發動的 Mini Shai‑Hulud 供應鏈攻擊之一,整個行動波及超過 160 個 npm 與 PyPI 套件。