Grafana Labs подтвердила атаку вымогательского ПО через GitHub, системы клиентов не затронуты

iconKuCoinFlash
Поделиться
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconСводка

expand icon
Grafana Labs подтвердила атаку с использованием вредоносного ПО для вымогательства через GitHub, возможно, с использованием вектора атаки Sybil, после того как злоумышленники получили доступ к внутренним репозиториям через уязвимость в цепочке поставок npm TanStack. Утечка произошла 16 мая, после чего последовало требование выкупа за несанкционированно скачанный код. Системы клиентов и Grafana Cloud не были затронуты, и код остался без изменений. Похищенные данные могут включать внутренние операции и контактные данные, но производственные данные не были скомпрометированы. Компания отказалась платить выкуп и сотрудничает с правоохранительными органами. Меры по усилению безопасности включают ротацию токенов и укрепление CI/CD. Атака с повторным входом в этом инциденте не подтверждена.

Сообщение BlockBeats, 20 мая: Grafana Labs выпустила обновление безопасности, в котором сообщила, что 16 мая компания подтвердила целенаправленную кибератаку: злоумышленники получили несанкционированный доступ к репозиторию на GitHub и скачали её кодовую базу, после чего выдвинули требование выкупа.


Компания заявила, что инцидент начался с атаки на цепочку поставок TanStack npm, после получения первоначальных прав доступа злоумышленники использовали упущенный токен GitHub-рабочего процесса, чтобы успешно проникнуть во внутреннюю среду репозиториев компании.


Grafana Labs подчеркивает, что в ходе текущего расследования не было обнаружено никакого влияния на производственные системы клиентов или платформу Grafana Cloud; инцидент ограничился средой GitHub компании, включая исходный код и部分内容 внутренних коллаборативных репозиториев, однако код не был изменен.


Компания отметила, что скачанные данные, помимо исходного кода, могут содержать внутреннюю операционную информацию, а также имена и адреса электронной почты деловых контактов, но не включают данные производственных систем.


Затем злоумышленники потребовали выкуп для предотвращения утечки кода, но Grafana Labs заявила, что отказалась платить и сотрудничает с правоохранительными органами в ходе расследования.


Компания уже приняла ряд мер безопасности, включая ротацию автоматизированных токенов, усиление мониторинга, аудит записей о коммитах и укрепление безопасности CI/CD, и заявила, что опубликует полный отчет о инциденте.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.