PANews 4月28日消息,开源数据可视化工具Grafana回复了最近被攻击的情况,称攻击者通过篡改GitHub Action工作流窃取了有限数量的访问令牌。事件源于一个最近启用的GitHub Action配置漏洞,攻击者通过分叉仓库、注入恶意curl命令等手段,成功从五个私有仓库中提取环境变量。作为响应措施,Grafana已立即禁用所有公共仓库工作流并轮换暴露令牌,使用Trufflehog等工具验证凭证失效状态,通过Gato-X工具审计内部工作流,保留Grafana Loki中的访问日志进行完整调查。目前,Grafana的调查没有发现任何代码修改、未经授权访问生产系统、泄露客户数据或访问个人信息的证据。此次攻击手法与Mandiant近期报告描述的“凭证潜伏”模式一致(平均11天潜伏期)。Grafana表示将强化CI/CD安全措施,包括强制集成Zizmor等检测工具。
Grafana回应攻击事件:调查未发现代码篡改或客户数据泄露的证据
评论
推荐阅读
- 2025-05-10
福布斯:特朗普媒体科技集团财报披露内部控制存在“重大缺陷”
- 2025-05-10
Tether CEO评论欧洲资本管制:数字欧元氛围加剧
- 2025-05-10
Gate.io与国际米兰门将索默双强联手,树立加密交易安全新标杆
- 2025-05-10
Optimism:已激活Isthmus硬分叉,将以太坊Pectra升级中的关键功能引入OP Stack和Superchain
- 2025-05-10
ZachXBT:执法部门在2022年BAYC NFT盗窃案中,误拘留了前Yuga Labs安全研究员
- 2025-05-09
恶意软件Inferno Drainer卷土重来,近6个月从加密钱包中窃取900万美元