Grafana Labs 表示攻擊者利用被盜的 GitHub access token 進入其 GitHub 環境並下載私有原始碼庫,之後提出勒索要求。 漏洞源於一個配置有問題的 GitHub Actions workflow,攻擊者透過 fork 專案並注入惡意指令抽取環境變數與憑證。

Create a landscape editorial hero image for this Studio Global article: What happened in the Grafana Labs security breach involving a compromised GitHub token and stolen private source code, why did the company r. Article summary: Grafana Labs said an attacker used a compromised GitHub token to access its GitHub environment and download private code repositories, then demanded a ransom, which the company refused to pay.[3][7][8] Grafana said it fo. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "AI Voice Cloning: The Technology Behind It, Who's Building It, and Where It's Headed. ###### AI Voice Cloning: The Technology Behind It, Who’s Building It, and Where It’s Headed. G" source context "Grafana Says It Rejected Ransom Demand After Source Code Theft" Reference image 2: visual subject "AI Voice Cloning: The Technology
2025 年,Grafana Labs 公開披露一宗安全事件:有攻擊者成功取得公司的一個 GitHub access token,並利用它進入部分 GitHub 環境,下載了多個私有原始碼儲存庫(private repositories)。
雖然事件沒有影響客戶資料或生產系統,但黑客之後向公司提出勒索,要求付款換取不公開被盜的程式碼。Grafana 最終選擇拒絕付款。
呢宗事件亦再次提醒業界:開發基礎設施,例如 GitHub、CI/CD pipeline 同自動化 workflow,已經成為網絡攻擊者的新目標。
Grafana 調查發現,攻擊者首先取得一個可以存取公司 GitHub 環境的 access token。憑住呢個 token,對方可以下載多個私有程式碼庫內容。
進一步分析顯示,漏洞源自一個 GitHub Actions workflow 配置問題。
攻擊流程大致如下:
呢些資料之後被用來登入並下載多個私有 repository。
Grafana 發現異常活動後,立即撤銷相關 token 並停用有問題的 workflow,同時展開取證調查。
值得注意的是,調查結果顯示攻擊者 只是讀取並下載資料,沒有修改原始碼、植入惡意程式,亦沒有破壞系統。
取得原始碼之後,攻擊者聯絡 Grafana,提出一個典型的「pay‑or‑leak」勒索:
如果公司付款,黑客就不會公開被盜的原始碼;如果拒絕,就可能把程式碼公開或出售。
這類攻擊模式近年愈來愈常見。與傳統勒索軟件不同,黑客不一定會加密系統,而是直接偷走資料,再利用公開威脅迫企業付款。
Grafana 最終選擇拒絕付款。
Grafana 表示,內部調查確認以下幾點:
由於攻擊者只取得原始碼,而沒有掌握客戶資料或系統控制權,勒索的壓力相對較低。因此 Grafana 決定不向黑客付款。
公司亦同時撤銷被盜憑證並加強安全控制,以防止類似事件再次發生。
不過,安全研究人員指出,事件的操作方式與一些資料勒索組織相似,例如 ShinyHunters。這個組織以入侵企業、竊取資料,再威脅公開或出售資料而聞名。
這類團體通常採用「偷資料 → 勒索 → 若拒絕就公開或出售」的商業模式,而不是像傳統 ransomware 那樣加密系統。
目前並沒有證據證明 ShinyHunters 參與了 Grafana 事件,但整體策略確實與其常見行動模式相似。
Grafana 強調事件影響範圍有限。
調查結果顯示:
目前確認的影響主要是 部分私有 GitHub repository 的原始碼被下載。
即使沒有客戶資料外洩,原始碼被盜本身仍然有價值。
私有程式碼庫可能揭示:
這些資訊日後可能被用來發動更深入的攻擊。
Grafana 的案例亦說明了一個重要問題:開發流程本身已成為供應鏈安全的關鍵戰場。像 GitHub token、CI/CD pipeline、以及自動化 workflow 的安全性,如果處理不當,一個憑證外洩就可能讓攻擊者接觸到整個程式碼庫,而無需真正入侵生產系統。
隨住愈來愈多公司依賴雲端開發平台,保護開發憑證與自動化流程,已經成為現代軟件供應鏈安全不可忽視的一環。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Grafana Labs 表示攻擊者利用被盜的 GitHub access token 進入其 GitHub 環境並下載私有原始碼庫,之後提出勒索要求。
Grafana Labs 表示攻擊者利用被盜的 GitHub access token 進入其 GitHub 環境並下載私有原始碼庫,之後提出勒索要求。 漏洞源於一個配置有問題的 GitHub Actions workflow,攻擊者透過 fork 專案並注入惡意指令抽取環境變數與憑證。
事件屬於近年常見的「偷資料再勒索」模式:黑客竊取敏感資料或原始碼,威脅公開而不是加密系統。