Содержание
Команда Grafana подтвердила инцидент в своём GitHub-окружении: злоумышленники получили доступ через украденный токен и смогли скачать репозиторий. После этого атакующие потребовали выкуп, чтобы не публиковать код, но Grafana Labs платить отказалась.
Речь про компрометацию среды разработки, а не про взлом клиентских инсталляций. Поддерживающие проект инженеры отдельно подчеркнули: следов доступа к этим клиентов и влияния на их системы они не нашли.
Что именно произошло с GitHub-окружением Grafana
Неавторизованная третья сторона использовала токен доступа и вошла в GitHub-окружение Grafana. По итогам первичной проверки Grafana Labs утверждает, что атакующие эксфильтрировали кодовую базу, то есть скачали содержимое репозитория.
Как именно токен оказался у злоумышленников, компания публично не раскрыла. При этом команда пишет, что уже считает источник утечки учётных данных найденным, и параллельно запустила форензик-расследование.
- Данные клиентов: признаков доступа к customer data или персональной информации не выявили.
- Клиентские системы: доказательств влияния на системы или операции клиентов нет.
Вымогательство и отказ платить
После кражи репозитория злоумышленники попытались вымогать деньги в обмен на обещание удалить украденную кодовую базу. Grafana Labs заявила, что будет следовать рекомендации FBI и не вступать в контакт с вымогателями.
Иными словами, компания исходит из того, что факт эксфильтрации уже случился, а «гарантий удаления» в таких историях не бывает. Это типичная логика для инцидентов с выкупом: заплатил — и всё равно не знаешь, остались ли копии.
Кто взял на себя ответственность
Сама Grafana Labs не назвала злоумышленников. Но профильное издание The Hacker News пишет, что ответственность на себя взяла группа CoinbaseCartel.
По этим же данным, CoinbaseCartel — относительно новая группа, которая впервые проявилась в сентябре 2025 года. Ей приписывают происхождение из нескольких известных криминальных сообществ, а за последние девять месяцев — атаки на 170 организаций в разных отраслях, включая технологии, производство, здравоохранение и транспорт.
Почему это чувствительно, даже если «клиентов не задело»
Grafana — популярная open source-платформа для наблюдаемости и мониторинга. Её используют для визуализации метрик, логов и производительности через дашборды. Grafana Labs заявляет о 35 млн пользователей и более чем $400 млн годовой повторяющейся выручки (ARR).
Кража исходников не равна мгновенному взлому пользователей. Но это всё равно неприятный сценарий: утекший код ускоряет поиск уязвимостей и упрощает анализ внутренней логики продукта. Поэтому важнее всего то, что компания уже сделала после инцидента.
Grafana Labs сообщила, что провернула все затронутые учётные данные (rotated credentials) и добавила дополнительные меры защиты, не раскрывая детали. Компания также заявила, что расследование продолжается.
Мы не видим в заявлении Grafana признаков компрометации клиентских систем. Но факт эксфильтрации репозитория подтверждён самой компанией, и это ключевая часть истории.
Прямая формулировка Grafana Labs по итогам первичной проверки: «no customer data or personal information was accessed», а доступ в GitHub-окружение получили через stolen token.