La filtración de datos de Grafana fue provocada por un solo token de flujo de trabajo de GitHub que no se rotó durante el proceso posterior al ataque a la cadena de suministro de TanStack la semana pasada.
En la campaña de malware Shai-Hulud, atribuida a los hackers TeamPCP, se publicaron docenas de paquetes de TanStack infectados con código robacredenciales en el índice npm, comprometiendo entornos de desarrolladores, incluido el de Grafana.
Cuando se publicó el paquete npm malicioso, el flujo de trabajo CI/CD de Grafana lo consumió, y el módulo de robo de información se ejecutó en su entorno de GitHub, exfiltrando tokens de flujo de trabajo de GitHub a los atacantes.
La empresa explica que detectó actividad maliciosa resultante de paquetes TanStack comprometidos el 1 de mayo, e inmediatamente implementó el plan de respuesta a incidentes, que incluía la rotación de tokens de flujo de trabajo de GitHub.
Realizamos un análisis y rotamos rápidamente un número significativo de tokens de flujo de trabajo de GitHub, pero un token olvidado permitió a los atacantes obtener acceso a nuestros repositorios de GitHub.
Una revisión posterior confirmó que un flujo de trabajo de GitHub específico que inicialmente consideramos no afectado había sido comprometido.
Anteriormente, la empresa confirmó que los intrusos robaron código fuente, asegurando que no hubo impacto en los clientes y que los hackers no recibirían un pago de rescate.
La investigación continuada reveló que el intruso también descargó información operativa y detalles que Grafana utiliza para su negocio.
Esto incluye nombres de contacto comerciales y direcciones de correo electrónico que se intercambiarían en un contexto de relación profesional, no información extraída o procesada mediante el uso de sistemas de producción o la plataforma Grafana Cloud.
La empresa enfatiza que no se trataba de datos de producción de clientes, y según las últimas evidencias e investigación, ningún sistema de producción u operaciones de clientes se ha visto comprometido.
Grafana Labs también señaló que su código base no fue modificado durante el incidente, por lo que el código descargado por los usuarios durante los eventos se considera seguro, y los usuarios no necesitan tomar ninguna acción. Si esa evaluación cambia con base en nueva evidencia de la investigación en curso, Grafana Labs prometió notificar directamente a los clientes afectados.


















Deja una respuesta