telexed ~ c / 5432d883-73eradar:40 · infra_saasLIVE
← 피드로
NO.
#5432d883
분야
인프라·SaaS
출처
GeekNews
게재
2026-05-19 06:14:14
중요도
★ 4/10 — radar 40
`Grafana`, `GitHub` 토큰 유출로 소스 코드 다운로드·갈취 시도 발생
FIG-5431:1

`Grafana`, `GitHub` 토큰 유출로 소스 코드 다운로드·갈취 시도 발생

`Grafana` GitHub Token Leak Led to Source Download and Extortion Attempt

유출된 GitHub 토큰 하나가 소스 코드 접근과 협박으로 이어졌다. 저장소 토큰은 운영 비밀키처럼 다뤄야 하며, 권한 축소와 주기적 회전은 기본값이어야 함.

[ 요점 ]
  1. 공격자는 GrafanaGitHub 환경에 접근해 소스 코드를 다운로드했다. 토큰 유출은 곧 비공개 저장소 유출로 번진다.
  2. Grafana는 FBI 지침에 따라 몸값 지급을 거부했다. 사고 대응 기준은 사건 터진 뒤 정하면 늦다.
  3. 장기 토큰·과도한 scope·개인 계정 PAT가 가장 약한 고리다. 최소 권한과 정기 회전부터 점검할 만함.
원문news.hada.io/topic?id=29655원문 보기 →

// related