Grafana Labs подтвердила утечку данных из-за атаки на TanStack
Компания Grafana Labs, известная своей платформой для визуализации данных, официально признала, что недавняя утечка данных стала следствием атаки на цепочку поставок популярной библиотеки TanStack. Злоумышленники скомпрометировали репозиторий TanStack на GitHub и внедрили вредоносный код в несколько

Компания Grafana Labs, известная своей платформой для визуализации данных, официально признала, что недавняя утечка данных стала следствием атаки на цепочку поставок популярной библиотеки TanStack. Злоумышленники скомпрометировали репозиторий TanStack на GitHub и внедрили вредоносный код в несколько пакетов, которые использовались во внутренних инструментах Grafana Labs. Это привело к несанкционированному доступу к части систем компании, хотя масштаб инцидента оказался ограниченным. В этой статье мы разберем, что произошло, как атака повлияла на Grafana Labs и что это значит для разработчиков, использующих TanStack.
Как произошла атака на TanStack
Атака на цепочку поставок TanStack началась с компрометации аккаунта одного из сопровождающих проекта на GitHub. Получив контроль над аккаунтом, злоумышленники опубликовали обновленные версии пакетов @tanstack/query-core и @tanstack/react-query, содержащие вредоносный код. Этот код был спроектирован так, чтобы собирать информацию о системе и отправлять ее на удаленный сервер, контролируемый атакующими. Разработчики, которые обновляли свои зависимости в период с января по февраль 2024 года, неосознанно загружали вредоносные версии, что позволяло злоумышленникам получать доступ к внутренним ресурсам их компаний.
Grafana Labs использовала эти пакеты в своих внутренних инструментах, что и привело к утечке. Компания обнаружила аномалии в своих системах и начала расследование, которое быстро указало на TanStack. Вредоносный код был внедрен через технику, известную как компрометация сопровождающего, что является более сложным методом, чем обычный typosquatting. Это подчеркивает, что даже официальные репозитории могут стать вектором атаки, если аккаунты сопровождающих недостаточно защищены.
Что именно произошло в Grafana Labs
Согласно официальному заявлению Grafana Labs, злоумышленники получили доступ к ограниченному объему данных, включая учетные данные некоторых сотрудников и внутренние документы. Компания оперативно отреагировала: скомпрометированные учетные записи были заблокированы, а пострадавшие пользователи уведомлены. Важно отметить, что Grafana Labs не обнаружила признаков воздействия на коммерческие продукты или облачные сервисы, что позволяет предположить, что атака была ограничена внутренней инфраструктурой.
Тем не менее, утечка учетных данных сотрудников может иметь серьезные последствия, если эти данные будут использованы для дальнейших атак. Grafana Labs рекомендует всем сотрудникам и пользователям, которые могли использовать скомпрометированные пакеты, проверить свои системы на наличие признаков компрометации и обновить пароли. Компания также выпустила обновленные версии своих внутренних инструментов и усилила меры безопасности, чтобы предотвратить подобные инциденты в будущем.
Почему атаки на цепочки поставок становятся все более распространенными
Атаки на цепочки поставок становятся все более популярными среди киберпреступников, поскольку они позволяют получить доступ к множеству компаний через одну точку входа. В 2023 году уже были громкие инциденты, такие как взлом репозиториев PyPI и npm, которые продемонстрировали уязвимость open-source экосистемы. TanStack, будучи широко используемой библиотекой с тысячами зависимостей, стала привлекательной целью для злоумышленников, так как компрометация одного пакета может затронуть множество проектов по всему миру.
Эксперты по безопасности отмечают, что подобные инциденты подчеркивают необходимость усиления мер безопасности в open-source сообществе. Многие компании уже внедряют дополнительные проверки целостности пакетов и мониторинг зависимостей, но этого часто недостаточно. Разработчики должны быть бдительными и использовать инструменты для проверки подлинности пакетов, такие как проверка контрольных сумм и анализ кода перед обновлением.
Какие меры безопасности могут помочь защититься от атак на цепочки поставок?
Для защиты от атак на цепочки поставок разработчикам и компаниям рекомендуется использовать несколько уровней защиты. Во-первых, важно регулярно обновлять зависимости, но при этом проверять их целостность. Инструменты, такие как npm audit и GitHub Dependabot, могут помочь выявить уязвимости, но они не всегда обнаруживают вредоносный код. Во-вторых, стоит использовать частные реестры пакетов, которые позволяют контролировать, какие версии пакетов используются в проектах. В-третьих, необходимо внедрить мониторинг аномальной активности в системах, чтобы быстро обнаружить признаки компрометации.
Кроме того, компаниям следует рассмотреть возможность использования средств для анализа поведения кода, таких как песочницы, которые могут выявить подозрительные действия. Однако, как показывает инцидент с TanStack, даже эти меры не гарантируют полную защиту. Поэтому важно иметь план реагирования на инциденты, который позволит быстро изолировать затронутые системы и минимизировать ущерб.
Технические детали инцидента: какие пакеты были скомпрометированы
По данным Grafana Labs, вредоносный код был обнаружен в пакетах @tanstack/query-core и @tanstack/react-query. Эти пакеты являются ключевыми компонентами TanStack Query, популярной библиотеки для управления состоянием серверных данных в приложениях на React. Злоумышленники использовали технику, известную как «typosquatting», но в данном случае они пошли дальше, взломав официальный аккаунт сопровождающего. Это позволило им опубликовать вредоносные версии пакетов под официальными именами, что делает их практически неотличимыми от легитимных.
Скомпрометированные версии пакетов содержали код, который собирал информацию о системе, включая переменные окружения, файлы конфигурации и данные о пользователях. Эта информация отправлялась на удаленный сервер, контролируемый злоумышленниками. Grafana Labs не раскрывает, какие именно данные были украдены, но подчеркивает, что инцидент ограничен и не затронул коммерческие продукты. Тем не менее, разработчикам, использующим TanStack, рекомендуется проверить свои проекты на наличие скомпрометированных версий и обновить их до безопасных.
Кого затронул инцидент и как проверить свою систему
Инцидент затронул разработчиков и компании, которые используют TanStack в своих проектах, особенно тех, кто обновлял зависимости в период с января по февраль 2024 года. Если вы использовали @tanstack/query-core или @tanstack/react-query в этот период, вам следует немедленно проверить свои системы на наличие признаков компрометации. Признаки могут включать необычную сетевую активность, подозрительные процессы или изменения в файлах.
Grafana Labs рекомендует всем разработчикам обновить TanStack до последних версий, которые были выпущены после обнаружения атаки. Также стоит сменить все пароли, особенно те, которые могли быть скомпрометированы. Для пользователей Grafana Labs важно отметить, что коммерческие продукты и облачные сервисы не пострадали, поэтому они могут продолжать использовать их без опасений. Однако, если вы использовали TanStack в своих проектах, стоит быть внимательным к любым подозрительным действиям в системах.
Что будет дальше: реакция Grafana Labs и TanStack
Grafana Labs уже выпустила обновленные версии своих внутренних инструментов и усилила меры безопасности. Компания также сотрудничает с правоохранительными органами и экспертами по безопасности для расследования инцидента. TanStack, в свою очередь, выпустила исправленные версии пакетов и призвала пользователей обновиться. Ожидается, что этот инцидент приведет к ужесточению мер безопасности в open-source сообществе и более тщательной проверке сопровождающих проектов.
В долгосрочной перспективе такие инциденты могут стимулировать развитие новых инструментов для проверки целостности пакетов и усиления аутентификации сопровождающих. Например, уже обсуждается внедрение двухфакторной аутентификации для всех сопровождающих популярных проектов. Это может значительно снизить риск подобных атак в будущем.
Итог: уроки для разработчиков и компаний
Инцидент с Grafana Labs и TanStack — очередное напоминание о важности безопасности цепочек поставок. Даже крупные компании с развитой инфраструктурой могут стать жертвами атак на open-source компоненты. Разработчикам следует внимательно относиться к обновлениям зависимостей и использовать инструменты для проверки целостности пакетов. Компаниям необходимо внедрять многоуровневую защиту и планы реагирования на инциденты, чтобы минимизировать ущерб.
Следите за обновлениями от Grafana Labs и TanStack, чтобы быть в курсе дальнейших рекомендаций. Безопасность в open-source экосистеме — это общая ответственность, и каждый разработчик может внести свой вклад, соблюдая лучшие практики и оставаясь бдительным.