
Supply-Chain-Angriffe: Grafana gehackt, npm-Würmer im Umlauf
Grafana Labs bestätigt nach Angaben von Help Net Security einen Sicherheitsverletzung in der hauseigenen GitHub-Umgebung. Angreifer gelangten in das Repository und luden die vollständige Codebasis herunter. Das Unternehmen, das weltweit Observability- und Datenvisu-Software bereitstellt, identifizierte die Attacke als Werk der Coinbase Cartel — einer Cyberkriminalgruppe, die nach SecurityWeek-Berichten mit ShinyHunters, Scattered Spider und Lapsus$ verbunden ist.
Parallel eskaliert die Bedrohung auf npm-Registries: Laut The Hacker News wurden mindestens vier böswillige npm-Pakete entdeckt, die Infostealers und Phantom-Bot-DDoS-Malware verteilen. Eine besonders kritische Entwicklung: Erste Klone des Shai-Hulud-Worms — ein Malware-Quellcode, den das Kollektiv TeamPCP kürzlich veröffentlichte — werden bereits in aktiven Angriffen gegen npm-Entwickler eingesetzt. SecurityWeek meldet, dass mindestens ein Threat Actor den freigegebenen Code adaptiert hat.
Die eigentliche Zielscheibe sind nicht mehr nur kompromittierte Pakete. The Hacker News dokumentiert einen Paradigmenwechsel: "Supply chain attackers are trying to steal the access that makes trusted software possible" — Entwickler-Workstations, GitHub-Credentials und CI/CD-Pipelines rücken ins Zentrum der Angriffsstrategie. Dieser Ansatz hebelt Vertrauen in etablierte Open-Source-Projekte aus, weil Angreifer nicht den Code selbst manipulieren müssen, sondern Zugang zu den Tools der Maintainer erbeuten.
Relevanz für DACH: Deutsche Mittelständler und Enterprise-Umgebungen nutzen Grafana massiv für Monitoring und Observability. Ein kompromittierter Quellcode eröffnet Angreifern Wege zu Zero-Days in produktiven Systemen. Zugleich warnt die Situation vor falscher Sicherheit durch "Open-Source-Transparenz" — der Sourcecode ist nur so vertrauenswürdig wie die Build- und Release-Pipeline. DSGVO-relevant: Wer Daten in Grafana visualisiert, muss prüfen, ob durch den Breach Personendaten offengelegt wurden.
Der praktische Schritt: Pentesting-Labs sollten npm-Abhängigkeiten als Attackvektoren einplanen. Parallel: Red-Team-Checklisten für eigene Anwendungen müssen Supply-Chain-Szenarien abdecken — einschließlich kompromittierter Dependencies und Sideloading-Angriffe über entwickler-nahe Tools.
Quellen
- The Hacker News: Developer Workstations Are Now Part of the Software Supply Chain
- SecurityWeek: Grafana Confirms Breach After Hackers Claim They Stole Data
- SecurityWeek: First Shai-Hulud Worm Clones Emerge
- The Hacker News: Four Malicious npm Packages Deliver Infostealers and Phantom Bot DDoS Malware
- Golem: Quellcode erbeutet: Hacker kapern Github-Umgebung von Grafana
- Help Net Security: Attackers accessed, downloaded code from Grafana Labs' GitHub