Le code source de Grafana Labs volé via un jeton GitHub oublié après l'attaque TanStack ; la rançon refusée
L'éditeur d'outils d'observabilité Grafana Labs a révélé qu'un attaquant avait utilisé un jeton de workflow GitHub non renouvelé après l'attaque de la chaîne d'approvisionnement npm TanStack pour télécharger son code source public et privé, avant de refuser la demande de rançon qui a suivi.
- Victime
- Grafana Labs
Le 17 mai 2026, Grafana Labs, l'entreprise à l'origine de la plateforme open source d'observabilité Grafana, a révélé qu'un tiers non autorisé avait obtenu un jeton donnant accès à son environnement GitHub et s'en était servi pour télécharger le code source de l'entreprise, y compris sa partie propriétaire. L'attaquant a ensuite exigé une rançon pour ne pas diffuser le code ; Grafana a refusé, citant la position du FBI selon laquelle payer ne garantit pas la récupération des données et encourage de nouvelles attaques.
Comment c'est arrivé
Grafana fait partie des organisations touchées par l'attaque de la chaîne d'approvisionnement npm TanStack, volet de la campagne « Mini Shai-Hulud » au cours de laquelle des versions piégées des paquets @tanstack/* ont aspiré des secrets dans les environnements de développement et d'intégration continue. Grafana a détecté l'activité malveillante le 11 mai et a renouvelé un grand nombre de jetons de workflow GitHub, mais un jeton a été oublié. L'attaquant l'a utilisé pour accéder aux dépôts de l'entreprise.
Le groupe d'extorsion Coinbase Cartel a revendiqué le vol.
Conséquences
Grafana affirme que le code n'a pas été modifié et que l'incident s'est limité à son environnement GitHub. Du code source public et privé a été téléchargé, ainsi que des dépôts internes contenant des noms et adresses e-mail de contacts professionnels. L'entreprise n'a trouvé aucune preuve d'atteinte aux systèmes de production des clients, à Grafana Cloud ou aux données personnelles des clients.
Pourquoi c'est important
L'incident montre qu'une seule compromission de la chaîne d'approvisionnement continue de rapporter aux attaquants : OpenAI, Mistral AI et Grafana ont tous été touchés par les mêmes paquets piégés. Un renouvellement incomplet des secrets a transformé une infection limitée de postes de développeurs en vol complet de code source, et le refus public de payer de Grafana en fait l'un des cas d'extorsion les plus transparents de 2026.
Chronologie
Grafana Labs détecte une activité malveillante liée à l'attaque de la chaîne d'approvisionnement npm TanStack et lance sa réponse à incident.
L'entreprise reçoit une demande de rançon menaçant de divulguer le code téléchargé et décide de ne pas payer.
Grafana Labs révèle publiquement qu'un attaquant a accédé à son environnement GitHub et téléchargé son code source.
Grafana confirme que la compromission trouve son origine dans l'attaque de la chaîne d'approvisionnement npm TanStack.
Grafana publie son retour d'expérience après avoir achevé l'enquête avec l'aide de Mandiant.
Sources
- grafana.comhttps://grafana.com/blog/grafana-labs-security-update-latest-on-tanstack-npm-supply-chain-ransomware-incident/
- techcrunch.comhttps://techcrunch.com/2026/05/18/open-source-tool-maker-grafana-labs-says-hackers-stole-its-code-refuses-to-pay-ransom/
- helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/05/18/attackers-accessed-downloaded-code-from-grafana-labs-github/
- thehackernews.comhttps://thehackernews.com/2026/05/grafana-github-breach-exposes-source.html