Grafana Labs 在 2026 年 5 月 19 日表示,對近期發生的安全漏洞進行調查後,並未發現客戶的生產系統或營運受到影響的證據。

該公司指出,此次事件的影響範圍僅限於 Grafana Labs 的 GitHub 環境,其中包含公開及私人原始碼,以及內部 GitHub 儲存庫。

「在初步評估後,我們發現除了原始碼之外,被下載的內容還包括 Grafana Labs 團隊用於協作和儲存內部營運資訊及其他業務細節的 GitHub 儲存庫。」公司表示。

「這包括在專業關係背景下交換的商業聯絡人姓名和電子郵件地址,而非從生產系統或 Grafana Cloud 平台提取或處理的資訊。」

這家開源視覺化軟體製造商還提到,此次攻擊源於 TeamPCP 所策劃的 TanStack npm 供應鏈攻擊,該攻擊也影響了 OpenAI 和 Mistral AI,而 Grafana 在 2026 年 5 月 11 日偵測到此活動。

「我們進行了分析並迅速輪換了大量的 GitHub 工作流程權杖,但一個遺漏的權杖導致攻擊者得以存取我們的 GitHub 儲存庫。」公司表示。「後續的審查證實,我們最初認為未受影響的特定 GitHub 工作流程,實際上已被入侵。」

該公司表示,隨後於 5 月 16 日收到一名未具名威脅行為者的勒索要求,但選擇不支付贖金,因為無法保證被盜資料會被刪除,且支付贖金可能成為未來攻擊的催化劑。

自那以來,Grafana 已採取措施輪換自動化權杖、實施加強監控、稽核所有提交以偵測惡意活動跡象,並加強其整體 GitHub 安全態勢。

值得一提的是,一個名為 CoinbaseCartel 的資料勒索團體於 2026 年 5 月 15 日在其暗網網站上列出了 Grafana Labs。

此發展與 GitHub 表示正在調查其內部儲存庫未經授權存取的情況同時發生,因為臭名昭著的威脅行為者 TeamPCP 在一個網路犯罪論壇上出售該平台的原始碼和內部組織。