Grafana 近期披露,一個「未經授權的第三方」取得了一個權杖,該權杖賦予了他們存取公司 GitHub 環境並下載其程式碼庫的能力。

Grafana 在 X 上發布的一系列貼文中表示:「我們的調查已確定,在此事件中沒有客戶資料或個人資訊被存取,且我們未發現對客戶系統或營運有任何影響的證據。」

該公司還表示,在發現此活動後立即展開了鑑識分析,並已找出洩漏源頭,同時已將受損的憑證失效,並實施了額外的安全措施以防止未經授權的存取。

此外,Grafana 透露攻擊者曾試圖勒索公司,要求支付款項以阻止被盜的資料庫被公開。

Grafana 表示,遵循美國聯邦調查局(FBI)發布的指引,公司選擇不支付贖金。該機構先前曾警告,不要與勒索者協商贖金,因為無法保證這樣做能幫助受影響的公司取回資料。

FBI 在其網站上指出:「這也會鼓勵勒索者鎖定更多受害者,並為其他人參與此類非法活動提供誘因。」

Grafana 並未透露事件發生的時間,或威脅行為者存取其環境的時長,僅表示「近期」得知此攻擊。此次洩漏並未歸因於任何已知的威脅行為者或組織。

然而,Hackmanac 和 Ransomware.live 的報告顯示,一個名為 CoinbaseCartel 的網路犯罪組織已聲稱對此事件負責。

根據 Halcyon 和 Fortinet FortiGuard Labs 分享的細節,CoinbaseCartel 是一個於 2025 年 9 月出現的資料勒索團體。據評估,它是 ShinyHunters、Scattered Spider 和 LAPSUS$ 生態系統的一個分支。

該組織與傳統勒索軟體組織不同,僅專注於資料竊取和勒索,已在醫療保健、科技、交通、製造和商業服務領域累積了 170 名受害者。

該公司也沒有透露攻擊者下載了哪個程式碼庫,但 Grafana 提供各種解決方案,例如 Grafana Cloud,這是一個針對應用程式和基礎設施的完全託管、雲端託管的可觀測性平台。The Hacker News 已聯繫 Grafana 尋求評論,若有回覆將更新報導。

此發展發生在美國教育科技公司 Instructure 做出與 ShinyHunters 勒索組織達成和解的爭議性決定幾天之後,後者曾威脅要洩漏美國各地數千所學校和大學的數 TB 資料。