
Grafana Labs: Quellcode über GitHub-Breach gestohlen
Grafana Labs bestätigte einen Sicherheitsbreach in seiner GitHub-Umgebung. Wie Help Net Security berichtet, gelang es Angreifern, auf die Infrastruktur zuzugreifen und die Codebasis des Unternehmens herunterzuladen. Das Open-Source-Unternehmen für Observability und Datenvisualisierung kündigte den Vorfall am Sonntag an, ohne zunächst Details zur Ausdehnung des Datenlecks zu nennen.
Nach Angaben von SecurityWeek wird die Gruppe Coinbase Cartel für den Angriff verantwortlich gemacht. Diese Cyberkriminellen-Gruppe hat Verbindungen zu bekannten Kollektiven wie ShinyHunters, Scattered Spider und Lapsus$. Die Angreifer haben öffentlich behauptet, Daten gestohlen zu haben, wobei erste Hinweise darauf deuten, dass vor allem Quellcode im Fokus stand. Wie Golem.de meldet, zeigt sich Grafana Labs bislang nicht zu Lösegeldverhandlungen bereit.
Für den deutschsprachigen Raum und die EU erlangt dieser Vorfall besondere Relevanz durch die DSGVO-Compliance-Anforderungen. Grafana Labs betreibt infrastruktur-kritische Observability-Software, die bei vielen deutschen und europäischen Unternehmen im Einsatz ist — von Mittelständlern bis zu DAX-Konzernen. Ein Quellcode-Leak ermöglicht potenziellen Angreifern detaillierte Einblicke in Architektur und Sicherheitsmechanismen der Plattform. Das schafft neue Angriffsflächenanalysen für Threat-Actor, die gezielt nach Zero-Days suchen.
Gemäß EU-AI-Act und verschärften Penetration-Testing-Anforderungen müssen auch Open-Source-Projekte mit hoher Kritikalität wie Grafana ihre Sicherheitsmaßnahmen unter Druck demonstrieren. Der Vorfall zeigt, dass selbst etablierte Infrastructure-as-Code-Anbieter nicht vor Supplier-Chain-Attacken gefeit sind.
Unternehmen sollten sofort ihre Grafana-Instanzen auf verdächtige Aktivitäten prüfen und GitHub-Token rotieren, falls diese in Grafana-Deployments gebunden sind. Gleichzeitig empfiehlt sich eine Audit-Review der Zugriffskontrolle auf Konfigurationen und Datenquellen innerhalb Grafana-Setups — insbesondere in DSGVO-relevanten Szenarien, wo Metriken PII enthalten könnten. Eine Checkliste für Red-Teaming bei eigenen Infrastrukturen findet sich in entsprechenden KI-Pentesting-Prozessen.
Zur strukturierten Bewertung ähnlicher Angriffsvektoren auf DevOps-Tools empfiehlt sich die Auseinandersetzung mit Safety-Pipelines für Supply-Chain-Sicherheit — auch wenn diese Artikel LLMs adressieren, gelten die Prinzipien für Code-Audits analog.