PANews 4月28日訊息,開源資料視覺化工具Grafana回覆了最近被攻擊的情況,稱攻擊者透過篡改GitHub Action工作流程竊取了有限數量的存取權杖。事件源自於一個最近啟用的GitHub Action配置漏洞,攻擊者透過分叉倉庫、注入惡意curl指令等手段,成功從五個私有倉庫提取環境變數。作為回應措施,Grafana已立即停用所有公共倉庫工作流程並輪換暴露令牌,使用Trufflehog等工具驗證憑證失效狀態,透過Gato-X工具審計內部工作流程,保留Grafana Loki中的存取日誌進行完整調查。目前,Grafana的調查沒有發現任何程式碼修改、未經授權存取生產系統、洩露客戶資料或存取個人資訊的證據。此攻擊手法與Mandiant近期報告所描述的「憑證潛伏」模式一致(平均11天潛伏期)。 Grafana表示將強化CI/CD安全措施,包括強制整合Zizmor等偵測工具。
Grafana回應攻擊事件:調查未發現程式碼竄改或客戶資料外洩的證據
評論
推薦閱讀
- 2025-05-10
福布斯:川普媒體科技集團財報揭露內部控制存在“重大缺陷”
- 2025-05-10
Tether CEO評論歐洲資本管制:數位歐元氛圍加劇
- 2025-05-10
Gate.io與國際米蘭門將索默雙強聯手,樹立加密交易安全新標桿
- 2025-05-10
Optimism:已啟動Isthmus硬分叉,將以太坊Pectra升級中的關鍵功能引入OP Stack和Superchain
- 2025-05-10
ZachXBT:執法部門在2022年BAYC NFT竊盜案中,誤拘留了前Yuga Labs安全研究員
- 2025-05-09
惡意軟體Inferno Drainer捲土重來,近6個月從加密錢包中竊取900萬美元