As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Grafana Labs confirmou que atacantes acederam ao seu ambiente do GitHub e baixaram parte do código fonte após comprometer um token de acesso. Embora a empresa afirme que Não existem indícios de exposição de dados de clientes nem de afectação a sistemas de produção, a filtração do código levanta riscos distintos e persistentes que merecem atenção técnica e estratégica.
O grupo de extorsão que reclama a intrusão, autodenominado CoinbaseCartel, adicionou Grafana ao seu portal de vazamento de dados (DLS) sem publicar ainda arquivos, em uma manobra clássica de pressão para forçar um pagamento. Grafana optou por não ceder à extorsão e invalidau as credenciais comprometidas, seguindo a recomendação pública das autoridades, que advertem que pagar resgates não garante a recuperação de ativos ou disuade futuros ataques. Veja a orientação geral do FBI sobre ransomware e extorsão aqui: https://www.fbi.gov/scams-and-safety/common-scams-and-crimes/ransomware.

Do ponto de vista operacional, o vetor declarado — um token roubado no GitHub — enfatiza uma constante: credenciais e segredos expostos continuam sendo a principal porta de entrada para ataques contra repositórios e pipelines. As organizações e projetos de código aberto com alta adoção comercial, como Grafana, são especialmente valiosos para os atacantes porque seu código pode conter informações úteis sobre configurações, dependências e potencialmente fluxos lógicos que facilitam vulnerabilidades de cadeia de abastecimento.
O incidente também evidencia o modo de operação de coletivos como CoinbaseCartel, que segundo pesquisadores agrupa afiliados de faixas prévias (ShinyHunters, Lapsus$) e combina roubo de dados com ameaças de publicação e ferramentas destrutivas. Relatórios técnicos e de inteligência apontam que variantes dessas ameaças desenvolvem cargas para cifrar infraestruturas críticas como VMware ESXi, o que complica a resposta se o ator decidir escalar.
Para equipamentos de produto e operações que gerem software próprio ou software de terceiros como Grafana, as ações prioritárias devem incluir a rotação imediata de tokens e chaves, a revisão e restrição de permissões (princípio de menor privilégio), e a migração para mecanismos mais seguros: tokens finos com validade, OIDC entre CI/CD e fornecedores de identidade, e políticas de caducidade automática. O GitHub oferece guias para criar e proteger Tokens que convém rever: https://docs.github.com/en/authentication/keeping-your-account-and-data-secure/creating-a-personal-access-token.
Para além da gestão de segredos, é recomendável auditar todo o histórico de commits e as integrações automáticas por se o acesso foi usado para inserir portas traseiras ou modificar releases. As organizações consumidoras do software devem verificar assinaturas/huellas de releases oficiais, preferir pacotes distribuídos a partir de fontes oficiais, e ativar controlos de integridade (suman de verificação, reprodutível builds e assinatura de artefatos) para minimizar o risco de aceitar binários manipulados.

Quanto à resposta ante extorsões, Grafana seguiu a postura que recomendam muitas forças da ordem e especialistas: não pagar. No entanto, a comunicação pública e a transparência técnica importam tanto quanto a contenção interna. As empresas devem preparar planos de comunicação que expliquem quais informações foram revistas, que provas apoiam a não afectação de dados sensíveis e as medidas de mitigação tomadas para restaurar a confiança.
Para os responsáveis pela cibersegurança e governança, este caso é um lembrete de duas prioridades: investir em detecção precoce e em práticas de higiene de credenciais, e assumir que o código fonte, embora não contenha dados pessoais, é um ativo estratégico que requer proteção equivalente. Avaliações de risco, testes de integridade após o incidente e exercícios de simulação de fuga/extorsão ajudam a medir a resposta e a reduzir o impacto reputacional e operacional.
Finalmente, a comunidade deveria lembrar que os incidentes deste tipo podem evoluir: a publicação posterior de código ou artefatos, ou tentativas de exploração direcionadas baseadas em conhecimento adquirido do repositório, são cenários plausível. Manter a vigilância sobre fóruns e portais de leak, atualizar alertas de inteligência e colaborar com fornecedores e autoridades são ações que, combinadas com controles técnicos, melhoram a resiliência contra futuros ataques. Para mais contexto sobre a cobertura inicial deste incidente, consultar o relatório da BleepingComputer: https://www.bleepingcomputer.com/news/security/grafana-labs-confirms-source-code-stolen-by-coinbasecartel/.
Relacionadas
Mas notícias do mesmo assunto.

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...