Grafana Labs GitHub 2026 veri ihlali, TanStack npm paketlerini hedefleyen Mini Shai-Hulud tedarik zinciri saldırısında sızdırılan ve ilk müdahalede gözden kaçan bir GitHub iş akışı belirtecinin, saldırganlarca şirketin depo koleksiyonunu klonlamak için kullanıldığı olaydır. Grafana Labs'ın nihai incelemesine göre kötü amaçlı kod 11 Mayıs 2026'da şirketin kendi barındırdığı çalıştırıcılarda yürütüldü; depo verilerinin dışarı aktarılması 14 Mayıs'ta başladı.
Şirket, saldırganın kaynak kodun yanında bazı ekiplerin iç operasyonel bilgi ve iş ayrıntıları sakladığı depoları da indirdiğini doğruladı. Bu içerikte profesyonel ilişkilerde paylaşılan iş iletişim adları ve e-posta adresleri ile geçmiş pazarlama kampanyalarında kullanılan bazı e-posta adresleri bulunuyordu. Kişi veya benzersiz kayıt sayısı açıklanmadığı için pwnCount ve totalRecords sıfırla bilinmiyor olarak tutulur.
Olay Nasıl Doğrulandı?
Grafana Labs'ın 23 Haziran 2026 tarihli olay sonrası incelemesi, şirket içi soruşturmanın 27 Mayıs'ta kapandığını ve Mandiant'ın bağımsız çalışmasının 18 Haziran'da iç bulguları doğruladığını bildirir. Mandiant, son kullanıcılara teslim edilen genel organizasyonlar veya üretim depolarında kod kurcalama ya da depo zehirleme kanıtı bulmadı. Bu nihai rapor olayın başlangıcı, dışarı aktarım ve müdahale zamanlarını dakika düzeyinde yayımlar.
BleepingComputer'ın 18 ve 20 Mayıs tarihli haberleri de Grafana'nın GitHub ortamına çalınmış belirteçle erişildiğini, kod tabanının indirildiğini ve fidye talebinin reddedildiğini aktardı. Haberlerdeki saldırgan grup bağlantıları ve sızıntı sitesi açıklamaları şirketin doğruladığı teknik kapsamın yerine kullanılmaz. LeakData kaydı, Grafana'nın sonradan tamamlanan incelemesini sayılar ve sınırlar bakımından birincil kabul eder.
Saldırı Zinciri Nasıl İşledi?
Mini Shai-Hulud kampanyasında kötü amaçlı TanStack npm kodu Grafana'nın CI/CD iş akışına ulaştı ve 11 Mayıs'ta kendi barındırdığı GitHub çalıştırıcılarında yürütülerek kimlik bilgilerini sızdırdı. Grafana çok sayıda GitHub iş akışı belirtecini hızla döndürdü; ancak ilk verilerden etkilenmediği düşünülen belirli bir iş akışına ait tek bir belirteç gözden kaçtı. Saldırgan bu kimlik bilgisiyle özel depolara erişti.
Nihai zaman çizelgesine göre tehdit aktörü 14 Mayıs saat 07.21 UTC'de sızdırılan grafana-delivery-bot kimliğiyle ilk kötü amaçlı commit'i yaptı; depo dışarı aktarımı aynı gün 13.28'de başladı. Fidye talebi 15 Mayıs'ta yayımlandı, Grafana güvenlik ekibi 16 Mayıs'ta iddiadan haberdar oldu ve ihlali aynı gün doğruladı. Bilinen uygulamalar ile kimlik bilgileri askıya alındı veya döndürüldü.
Hangi Veriler İndirildi?
Doğrulanmış ana veri sınıfı, Grafana'nın genel ve özel kaynak kod depolarından oluşan tüm depo koleksiyonudur. Özel depolar iç araçlara ve belirli Grafana Cloud özelliklerine ilişkin kod barındırıyordu. Bazı ekip depolarında ayrıca iç operasyonel bilgi, işletmeye ilişkin ayrıntılar, profesyonel ilişki bağlamında kullanılan iş iletişim adları ve e-posta adresleri ile geçmiş pazarlama kampanyalarındaki bazı e-posta adresleri vardı.
Bu kayıt müşteri üretim verisinin, gözlem verilerinin, parolaların veya Grafana Cloud üzerinden işlenen bilgilerin çalındığını ileri sürmez. Grafana iletişim bilgilerinin üretim sistemlerinden ya da Grafana Cloud platformundan çekilmediğini özellikle açıkladı. Bir alan adına ait e-posta adreslerinin tespit edilip edilmediğini öğrenmek isteyen kuruluşlar için şirket destek kanalına başvuru olanağı sundu; kamuya açık bir kişi toplamı vermedi.
Müşteriler ve Yazılım Tedarik Zinciri Etkilendi mi?
Şirket içi inceleme ve Mandiant denetimi, müşteri üretim sistemlerine yetkisiz erişim olmadığını ve Grafana Cloud platformunun etkilenmediğini doğruladı. Grafana bütün commit'leri, 1.200 depoyu, GitHub uygulamalarını, çalıştırıcıları ve çeşitli altyapı günlüklerini inceledi. İndirilen kod tabanı değiştirilmedi; son kullanıcılara ulaştırılan genel veya üretim depolarında zehirleme bulgusu çıkmadı.
Bu nedenle Grafana müşterilerinin ve açık kaynak kullanıcılarının olay nedeniyle ürün kaldırması, sürüm değiştirmesi ya da başka bir acil işlem yapması istenmedi. Saldırgan hesabıyla yapılan değişiklikler belirlendi ve geri alındı; şirket kod ve dağıtım dondurması uyguladı, kimlik bilgilerini döndürdü ve kısa ömürlü, dar kapsamlı belirteçlere geçti. Bu sınırlar gerçek GitHub veri hırsızlığını ortadan kaldırmaz, fakat olayın bir müşteri üretim ihlali gibi yorumlanmasını önler.
Fidye Talebi ve Müdahale Neydi?
Grafana 16 Mayıs'ta kod tabanının yayımlanmaması karşılığında para isteyen bir tehdit aktörünün talebini aldı. Şirket FBI'ın fidye ödemesinin verinin geri döneceğini garanti etmediği ve yeni suçları teşvik edebileceği yönündeki rehberine dayanarak ödeme yapmadı. Olay federal kolluk kuvvetlerine bildirildi; LeakData saldırganın grup kimliği ya da elindeki veriye ilişkin doğrulanmamış ek iddiaları kesin olgu olarak kaydetmez.
Müdahale boyunca GitHub uygulamaları askıya alındı, kod ve dağıtımlar geçici olarak donduruldu, Vault, GitHub, Okta, Kubernetes, AWS, GCP ve ana makine günlükları çapraz kontrol edildi. Grafana 1.500 güvenlik odaklı çekme isteği incelemesi, 280 GitHub uygulaması denetimi ve kapsamlı kimlik bilgisi döndürme çalışması bildirdi. Son potansiyel erişilebilir kimlik bilgisi 17 Mayıs'ta askıya alındı veya döndürüldü.
LeakData Kaydı Nasıl Yorumlanmalı?
breachDate, şirketin nihai zaman çizelgesindeki ilk kötü amaçlı kod çalıştırma anına dayanarak 11 Mayıs 2026 olarak belirlenmiştir. Olay, çalınmış GitHub iş akışı belirteciyle depo koleksiyonunun klonlanması ve depolardaki sınırlı iş iletişim bilgilerinin indirilmesidir. Etkilenen depo sayısı olarak açıklanan 1.200 inceleme kapsamıdır; kişi veya sızan kayıt sayısı değildir ve pwnCount'a dönüştürülmez.
Kaydı okuyan kuruluşlar kaynak kod, iç operasyonel bilgi, iş iletişim adları, iş e-postaları ve geçmiş pazarlama e-postalarını doğrulanmış veri sınıfları olarak görmelidir. Müşteri üretim sistemleri, Grafana Cloud, son kullanıcıya teslim edilen kod ve hizmet kullanılabilirliği etkilenmemiştir. Sayısal kapsam açıklanırsa kayıt güncellenebilir; mevcut sıfır değeri “kimse etkilenmedi” değil, benzersiz kişi sayısının bilinmediği anlamına gelir.