GitHub 確認 3800 個內部儲存庫資料遭竊!惡意 VS Code 擴充套件成關鍵

GitHub 確認 3,800 個內部儲存庫資料遭竊,惡意 VS Code 擴充套件成關鍵

GitHub 確認近期發生內部儲存庫未授權存取事件,攻擊者竊取約 3,800 個 internal code repositories 的資料。根據 AlternativeTo、GitHub 官方說明與多家資安媒體報導,這起事件與一名員工裝置遭入侵有關,關鍵入口是一個被植入惡意程式的 VS Code 擴充套件。GitHub 表示,目前沒有證據顯示客戶自己的 enterprises、organizations、repositories 等 GitHub 內部儲存庫以外的 customer information 受到影響,但調查仍在進行,如果發現客戶資料受到影響,會透過既有事件應變與通知管道聯繫受影響客戶。

GitHub 內部儲存庫外洩事件凸顯開發者工具供應鏈攻擊風險

惡意 Nx Console 擴充套件成為入侵關鍵

這次事件最值得注意的地方,是攻擊並非單純針對 GitHub 伺服器,而是從 developer tooling 供應鏈切入。The Hacker News 報導指出,GitHub 官方確認事件涉及中毒版 Nx Console Microsoft Visual Studio Code extension,而 Nx 團隊也透露 nrwl.angular-console 擴充套件遭入侵,起因可追溯到近期 TanStack 供應鏈攻擊後,一名開發者系統遭駭。惡意版本在 Visual Studio Marketplace 上線時間只有 18 分鐘,卻足以散布 credential stealer,嘗試蒐集 1Password vaults、Anthropic Claude Code configurations、npm、GitHub 與 AWS 等敏感憑證。

TeamPCP 宣稱出售資料,GitHub 已輪替關鍵憑證

BleepingComputer 與 TechCrunch 均提到,名為 TeamPCP 的駭客組織宣稱取得 GitHub 內部 private code,並在 cybercrime forum 上兜售資料,開價至少 50,000 美元。GitHub 則表示已偵測並控制事件,並在發現當天輪替 critical credentials,持續監控是否有後續活動。從目前公開資訊來看,外洩範圍主要集中在 GitHub 內部 repositories;不過 GitHub 也坦承部分內部 repositories 可能包含客戶資訊,例如 support interactions 摘錄,因此事件仍不能只被視為單純的程式碼外洩。

開發工具自動更新變成攻擊放大器

這起事件也再次提醒,開發者工具的自動更新機制雖然能降低舊版漏洞風險,但在 publisher 帳號或發布流程遭 compromise 時,也可能變成惡意程式快速推送到大量開發者電腦的通道。TeamPCP 近月已被連結到多起供應鏈攻擊,範圍涵蓋 GitHub、PyPI、NPM、Docker、Trivy、LiteLLM、TanStack 等開發與安全工具。當攻擊者能先竊取一個受信任工具的憑證,再利用該工具更新機制感染更多開發者,整個開源生態就會形成連鎖式風險。

GitHub 資料外洩事件提醒企業檢查 VS Code 擴充套件、自動更新與憑證輪替流程

阿力的觀點:這不是單一平台事件,而是開發流程風險

這次 GitHub 事件真正值得企業與開發團隊警覺的,不只是 3,800 個內部 repositories 遭竊,而是攻擊路徑已經深入日常開發流程。許多團隊會嚴格管理 production server,卻相對忽略 IDE extensions、開發者本機、CI/CD token、package registry token 與雲端金鑰。接下來更實際的做法,是建立 extension allowlist、關閉不必要的自動更新、限制本機憑證存取範圍、縮短 token 有效期,並把開發者端點納入資安監控。對現代軟體團隊來說,供應鏈安全已經不是大型企業才需要的課題,而是每一次安裝擴充套件、更新 package 與執行 build pipeline 時都會遇到的基本風險。

新聞資料來源

https://alternativeto.net/news/2026/5/github-confirms-hackers-stole-data-from-3-800-internal-repositories-in-a-recent-breach/
https://github.blog/security/investigating-unauthorized-access-to-githubs-internal-repositories/
https://www.bleepingcomputer.com/news/security/github-investigates-internal-repositories-breach-claimed-by-teampcp/
https://thehackernews.com/2026/05/github-internal-repositories-breached.html

返回頂端