後續調查顯示,問題源自 GitHub Actions 工作流程設定漏洞。攻擊者透過 fork 一個儲存庫並注入惡意指令,從工作流程環境中擷取環境變數,其中包括憑證與存取 token。
取得這些憑證後,攻擊者成功進入多個私有倉庫並下載內容,直到異常活動被發現為止。Grafana 在偵測到入侵後立即撤銷相關 token,並停用存在風險的工作流程。
值得注意的是,調查結果指出這次事件屬於 資料存取型攻擊:
換句話說,事件並未演變成破壞或勒索軟體攻擊。
在取得原始碼之後,攻擊者聯絡 Grafana,要求支付贖金,否則就會公開洩露被竊取的程式碼。
這種模式通常被稱為 「pay‑or‑leak」(付錢或洩露)勒索。與傳統勒索軟體不同,攻擊者不一定會加密企業系統,而是直接竊取敏感資料,並以公開為威脅迫使企業付款。
Grafana 最終決定拒絕支付贖金。
Grafana 表示調查結果顯示,此事件 沒有影響客戶資料或營運系統。
官方確認:
由於攻擊者僅取得原始碼,而未掌握客戶資料或關鍵系統存取權,勒索籌碼相對有限。因此公司選擇不向攻擊者付款。
Grafana 同時已撤銷受影響憑證並強化相關安全措施。
目前公開資訊 尚未確認是哪個駭客組織發動這次攻擊。
不過安全研究人員常將此類事件與 ShinyHunters 等資料竊取型犯罪團體作比較。該組織以入侵企業系統、竊取資料後進行勒索或在地下論壇販售而聞名。
ShinyHunters 的行動模式通常是:
但目前沒有證據證實該組織直接參與 Grafana 事件。
Grafana 強調,本次事件 沒有影響客戶環境或服務運作。
調查結論包括:
目前已確認的影響主要是 私有 GitHub 倉庫中的原始碼被下載。
即使沒有客戶資料外洩,原始碼被竊仍然具有潛在風險。
私有程式碼庫通常可能揭露:
因此,攻擊者越來越常將目標鎖定在 軟體供應鏈與開發平台,例如 GitHub、存取 token 與 CI/CD 自動化流程。
Grafana 的案例說明了一個重要現實:
即使沒有攻破正式營運系統,只要一個暴露的 token 或自動化流程漏洞,就可能讓攻擊者取得敏感原始碼。
隨著企業大量依賴雲端開發平台,保護開發憑證、GitHub 工作流程與 CI/CD 管線,已成為現代軟體供應鏈安全的重要環節。