
GitHub 確認近期發生內部儲存庫未授權存取事件,攻擊者竊取約 3,800 個 internal code repositories 的資料。根據 AlternativeTo、GitHub 官方說明與多家資安媒體報導,這起事件與一名員工裝置遭入侵有關,關鍵入口是一個被植入惡意程式的 VS Code 擴充套件。GitHub 表示,目前沒有證據顯示客戶自己的 enterprises、organizations、repositories 等 GitHub 內部儲存庫以外的 customer information 受到影響,但調查仍在進行,如果發現客戶資料受到影響,會透過既有事件應變與通知管道聯繫受影響客戶。

惡意 Nx Console 擴充套件成為入侵關鍵
這次事件最值得注意的地方,是攻擊並非單純針對 GitHub 伺服器,而是從 developer tooling 供應鏈切入。The Hacker News 報導指出,GitHub 官方確認事件涉及中毒版 Nx Console Microsoft Visual Studio Code extension,而 Nx 團隊也透露 nrwl.angular-console 擴充套件遭入侵,起因可追溯到近期 TanStack 供應鏈攻擊後,一名開發者系統遭駭。惡意版本在 Visual Studio Marketplace 上線時間只有 18 分鐘,卻足以散布 credential stealer,嘗試蒐集 1Password vaults、Anthropic Claude Code configurations、npm、GitHub 與 AWS 等敏感憑證。
TeamPCP 宣稱出售資料,GitHub 已輪替關鍵憑證
BleepingComputer 與 TechCrunch 均提到,名為 TeamPCP 的駭客組織宣稱取得 GitHub 內部 private code,並在 cybercrime forum 上兜售資料,開價至少 50,000 美元。GitHub 則表示已偵測並控制事件,並在發現當天輪替 critical credentials,持續監控是否有後續活動。從目前公開資訊來看,外洩範圍主要集中在 GitHub 內部 repositories;不過 GitHub 也坦承部分內部 repositories 可能包含客戶資訊,例如 support interactions 摘錄,因此事件仍不能只被視為單純的程式碼外洩。
開發工具自動更新變成攻擊放大器
這起事件也再次提醒,開發者工具的自動更新機制雖然能降低舊版漏洞風險,但在 publisher 帳號或發布流程遭 compromise 時,也可能變成惡意程式快速推送到大量開發者電腦的通道。TeamPCP 近月已被連結到多起供應鏈攻擊,範圍涵蓋 GitHub、PyPI、NPM、Docker、Trivy、LiteLLM、TanStack 等開發與安全工具。當攻擊者能先竊取一個受信任工具的憑證,再利用該工具更新機制感染更多開發者,整個開源生態就會形成連鎖式風險。

阿力的觀點:這不是單一平台事件,而是開發流程風險
這次 GitHub 事件真正值得企業與開發團隊警覺的,不只是 3,800 個內部 repositories 遭竊,而是攻擊路徑已經深入日常開發流程。許多團隊會嚴格管理 production server,卻相對忽略 IDE extensions、開發者本機、CI/CD token、package registry token 與雲端金鑰。接下來更實際的做法,是建立 extension allowlist、關閉不必要的自動更新、限制本機憑證存取範圍、縮短 token 有效期,並把開發者端點納入資安監控。對現代軟體團隊來說,供應鏈安全已經不是大型企業才需要的課題,而是每一次安裝擴充套件、更新 package 與執行 build pipeline 時都會遇到的基本風險。
新聞資料來源
https://alternativeto.net/news/2026/5/github-confirms-hackers-stole-data-from-3-800-internal-repositories-in-a-recent-breach/
https://github.blog/security/investigating-unauthorized-access-to-githubs-internal-repositories/
https://www.bleepingcomputer.com/news/security/github-investigates-internal-repositories-breach-claimed-by-teampcp/
https://thehackernews.com/2026/05/github-internal-repositories-breached.html
