Grafana回應攻擊事件:調查未發現代碼篡改或客戶數據洩露的證據
0
PANews 4月28日消息,開源數據可視化工具Grafana回復了最近被攻擊的情況,稱攻擊者通過篡改GitHub Action工作流竊取了有限數量的訪問令牌。 事件源於一個最近啟用的GitHub Action配置漏洞,攻擊者通過分叉倉庫、注入惡意curl命令等手段,成功從五個私有倉庫中提取環境變量。 作為響應措施,Grafana已立即禁用所有公共倉庫工作流並輪換暴露令牌,使用Trufflehog等工具驗證憑證失效狀態,通過Gato-X工具審計內部工作流,保留Grafana Loki中的訪問日誌進行完整調查。 目前,Grafana的調查沒有發現任何代碼修改、未經授權訪問生產系統、洩露客戶數據或訪問個人信息的證據。 此次攻擊手法與Mandiant近期報告描述的“憑證潛伏”模式一致(平均11天潛伏期)。 Grafana表示將強化CI/CD安全措施,包括強制集成Zizmor等檢測工具。
來源:
登入回覆
登入分享您的看法評論
相關文章