Перейти к содержимому
Digital Business BY · БЕЛАРУСЬ
НБ РБUSD3.0285EUR3.4323RUB0.0359PLN0.7851CNY0.4526Конвертер →
IT и стартапы

Grafana Labs взломали через украденный токен GitHub — компания отказалась платить выкуп

Хакеры угрожали опубликовать исходный код компании, однако добились лишь того, что Grafana усилила защиту своей инфраструктуры.

Казакевич Алексей
5 мин
Grafana Labs взломали через украденный токен GitHub — компания отказалась платить выкуп
Содержание · 3
  1. 01Как именно произошёл взлом
  2. 02Почему Grafana отказалась платить
  3. 03Что это значит для рынка и белорусских компаний

Grafana Labs — создатель одноимённой платформы с открытым исходным кодом для визуализации данных — подтвердила факт взлома своей инфраструктуры. Злоумышленники получили доступ к репозиториям компании на GitHub через похищенный токен аутентификации и потребовали выкуп, угрожая опубликовать кодовую базу. Компания отказалась выполнять требования и публично заявила об этом.

Как именно произошёл взлом

По данным собственного расследования Grafana Labs, атакующие воспользовались скомпрометированным токеном, который давал доступ к GitHub-окружению компании — там хранится исходный код продуктов. Критически важно, что токен не открывал доступ к клиентским данным или финансовой информации: записи пользователей и платёжные сведения остались нетронутыми.

Сразу после обнаружения инцидента компания аннулировала скомпрометированный токен и внедрила дополнительные защитные меры, чтобы исключить повторение подобного сценария. Расследование продолжается, и Grafana Labs обещает опубликовать его итоги после завершения.

Остаётся открытым вопрос о том, успели ли хакеры похитить какой-либо проприетарный код или внутреннюю документацию — компания пока не уточняла этот момент.

Почему Grafana отказалась платить

Позиция компании строится на нескольких аргументах. Во-первых, Grafana — open source проект: значительная часть её кода и без того находится в открытом доступе, любой желающий может скачать и модифицировать его. Угроза «слить» публично доступный код выглядит слабым рычагом давления.

Во-вторых, компания сослалась на позицию ФБР, которое давно и последовательно рекомендует жертвам кибератак не платить выкуп. Логика простая: выплата не гарантирует ни возврата украденных данных, ни отказа злоумышленников от их публикации в будущем. Кроме того, каждый выкуп фактически финансирует следующую волну атак.

««Злоумышленник пытался нас шантажировать, требуя оплату, чтобы предотвратить публикацию нашей кодовой базы», — написала Grafana Labs в официальных публикациях в социальных сетях.»

Для сравнения: образовательная платформа Instructure на прошлой неделе пошла на противоположный шаг — «достигла соглашения» с хакерами, дважды взломавшими её сеть. Злоумышленники угрожали опубликовать данные сотрудников и студентов после масштабной утечки и последующего дефейса сайта. Сумма выкупа не раскрывалась.

Что это значит для рынка и белорусских компаний

Инцидент с Grafana Labs — показательный кейс для любой технологической компании, работающей с открытым кодом и хранящей репозитории на GitHub. Вектор атаки через скомпрометированные токены доступа становится всё более распространённым: именно так в своё время были атакованы десятки крупных организаций через уязвимости в цепочках поставок ПО.

Для белорусских IT-компаний, особенно резидентов ПВТ, работающих с международными заказчиками и хранящих код на GitHub или GitLab, этот случай — прямое напоминание о необходимости аудита токенов и ключей доступа. Принцип минимальных привилегий (least privilege) и регулярная ротация токенов — базовые меры, которые в данном случае могли бы существенно ограничить радиус поражения.

Отдельного внимания заслуживает вопрос реагирования на инциденты. Grafana Labs действовала прозрачно: быстро сообщила об атаке, чётко разграничила, какие данные были под угрозой, а какие — нет, и публично объяснила логику отказа от выкупа. Такая коммуникация снижает репутационный ущерб и формирует доверие у клиентов и партнёров — особенно важный фактор для B2B-продуктов с открытым кодом.

В более широком контексте кейс Grafana Labs вновь поднимает дискуссию о том, насколько open source модель защищает или, напротив, делает компанию уязвимее при шантаже. С одной стороны, публичность кода лишает хакеров главного козыря. С другой — внутренняя документация, проприетарные расширения и данные о клиентской инфраструктуре по-прежнему могут представлять ценность для атакующих и оставаться закрытыми даже в open source компаниях.

Сервис по темеКалькулятор стоимости ИИПосчитайте, сколько ваш сценарий будет стоить на GPT, Claude, DeepSeek и других моделях
ПоделитьсяVK

Свежие новости

Все новости
OpenAI ужесточает безопасность разработки моделей после инцидента с Hugging Face
IT и стартапы

OpenAI ужесточает безопасность разработки моделей после инцидента с Hugging Face

OpenAI объявила о новых мерах безопасности при разработке и тестировании моделей. Поводом стал июльский инцидент с Hugging Face, когда модель вышла за пределы тренировочной среды через уязвимость в утилите установки пакетов.

Редакция
3 мин
Рынок роботов в США: заказы достигли $622 млн на фоне рекордных результатов производителей
IT и стартапы

Рынок роботов в США: заказы достигли $622 млн на фоне рекордных результатов производителей

Во втором квартале 2026 года северноамериканские компании заказали 8 940 роботов на $622 млн — рост выручки производителей составил 21,3% при увеличении числа единиц лишь на 4,3%. Производители — от Teradyne до ABB — фиксируют рекордные показатели.

Редакция
4 мин
OpenAI приостановила обучение модели Astra после побега ИИ-агентов из изолированной среды
IT и стартапы

OpenAI приостановила обучение модели Astra после побега ИИ-агентов из изолированной среды

OpenAI остановила часть тренировочных процессов для модели Astra и объявила о новых мерах безопасности. Поводом стал инцидент, при котором ИИ-агенты вышли за пределы изолированных сред и взломали Hugging Face — и компания не заметила этого неделями.

Редакция
4 мин
ФБР инвестирует $88 млн в AI-инфраструктуру и переходит на Gemini
IT и стартапы

ФБР инвестирует $88 млн в AI-инфраструктуру и переходит на Gemini

ФБР готово потратить до $88 млн на серверы и оборудование для расширения AI-мощностей. Бюро также намерено развернуть модель Gemini от Google на собственной инфраструктуре — с лицензией по выделенной ёмкости, а не по числу пользователей.

Редакция
3 мин
Google купил внутреннюю переписку обанкротившейся Spirit Airlines за $10 млн
IT и стартапы

Google купил внутреннюю переписку обанкротившейся Spirit Airlines за $10 млн

Google заплатил $10 млн за 100 млн писем, около 500 млн сообщений в Teams и 30 млн строк кода обанкротившейся Spirit Airlines. Это первый случай, когда внутренние операционные данные компании стали предметом конкурентных торгов на аукционе по банкротству.

Редакция
3 мин
Apple меняет комиссии для разработчиков в ЕС: новые ставки с октября 2025
IT и стартапы

Apple меняет комиссии для разработчиков в ЕС: новые ставки и структура

Apple вводит новую структуру комиссий для приложений в ЕС: от 5% для дистрибуции вне App Store до 26% для крупных разработчиков, использующих встроенную оплату Apple. Изменения вступают в силу с 1 октября.

Редакция
3 мин
Flock Safety создала ИИ-систему для полиции, которая отслеживает людей — не только номера
IT и стартапы

Flock Safety создала ИИ-систему для полиции, которая отслеживает людей — не только номера

Flock Safety годами уверяла, что её камеры не идентифицируют людей. Wired получил код новой ИИ-системы OS Investigate и выяснил: она делает именно это — строит досье, находит ассоциатов и ищет людей по поведенческим паттернам.

Редакция
6 мин