GitHub bestätigte, dass Angreifer etwa 3.800 interne Repositories kopierten, nachdem eine manipulierte Visual‑Studio‑Code‑Erweiterung auf dem Gerät eines Mitarbeiters installiert wurde. Die Hackergruppe TeamPCP bekannte sich zu dem Angriff und bot die gestohlenen Daten Berichten zufolge in einem Cybercrime‑Forum zum...

Create a landscape editorial hero image for this Studio Global article: What happened in the recent GitHub cyberattack where hackers reportedly stole data from about 3,800 internal repositories, how did the breac. Article summary: GitHub confirmed an incident in which attackers exfiltrated data from roughly 3,800 internal repositories after an employee device was compromised through a malicious Visual Studio Code extension [5]. GitHub said it curr. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "GitHub has confirmed that roughly 3800 internal repositories were hacked after an employee installed an infected VS Code extension." source context "GitHub Confirms Hack Impacting 3,800 Internal Repositories - SecurityWeek" Reference image 2: visual subject "A GitHub employee has unwittingly allowed 3800 internal
GitHub bestätigte im Mai 2026, dass Angreifer Daten aus rund 3.800 internen Repositories exfiltriert haben. Auslöser war ein kompromittierter Entwickler‑Rechner eines Mitarbeiters, auf dem eine trojanisierte Erweiterung für Visual Studio Code (VS Code) installiert wurde. Dadurch erhielten Angreifer Zugriff auf interne GitHub‑Systeme.
Nach Angaben des Unternehmens konnten die Angreifer interne Repositories klonen, die für GitHub‑eigene Infrastruktur‑ und Entwicklungsprozesse genutzt werden. GitHub reagierte, indem es die schädliche Erweiterung entfernte, das betroffene Gerät isolierte und eine umfassende Incident‑Response‑Untersuchung startete.
Wichtig: Laut GitHub betrifft der Vorfall interne Code‑Repositories des Unternehmens selbst – nicht die Repositories von Nutzern oder Organisationen, die ihre Projekte auf GitHub hosten.
Der Einstiegspunkt war eine manipulierte Erweiterung für Visual Studio Code, einen der weltweit meistgenutzten Code‑Editoren.
Ermittlungen zufolge installierte ein GitHub‑Mitarbeiter diese Erweiterung auf seinem Entwickler‑Rechner. Die Schadsoftware ermöglichte es Angreifern, das Gerät zu kompromittieren und anschließend auf interne Systeme zuzugreifen. Von dort aus konnten sie tausende interne Repositories klonen, die GitHub selbst nutzt.
GitHub erklärte, dass das Sicherheitsteam:
Nach aktuellem Stand führte der Vorfall zur Exfiltration interner GitHub‑Repositories, nicht jedoch zu bestätigten Zugriffen auf externe Kundendaten.
In öffentlichen Stellungnahmen betonte GitHub, dass derzeit keine Hinweise darauf vorliegen, dass Kunden‑Repositories oder Nutzerdaten betroffen sind, die außerhalb der internen GitHub‑Systeme gespeichert werden.
Das bedeutet konkret:
Gleichzeitig betonte das Unternehmen, dass die Untersuchung noch läuft und die Infrastruktur weiterhin auf mögliche Folgeaktivitäten überwacht wird.
Eine Bedrohungsgruppe mit dem Namen TeamPCP reklamierte den Angriff für sich. Die Gruppe soll in einem Cybercrime‑Forum behauptet haben, Zugriff auf GitHub‑Quellcode und interne Organisationsdaten zu besitzen.
Einige Sicherheitsforscher bringen TeamPCP mit einer Bedrohungsgruppe in Verbindung, die unter der Bezeichnung UNC6780 geführt wird. Diese Zuordnung gilt jedoch noch als vorläufig und wurde von GitHub nicht offiziell bestätigt.
Berichten zufolge boten die Angreifer die gestohlenen Daten in Untergrund‑Marktplätzen für mehrere zehntausend US‑Dollar zum Verkauf an.
Der Vorfall zeigt ein größeres Muster in der Cybersicherheit: Angreifer zielen zunehmend auf die Software‑Supply‑Chain und Entwickler‑Tools, statt direkt Produktionssysteme anzugreifen.
Zu den attraktiven Angriffszielen gehören unter anderem:
Wenn ein solches Werkzeug kompromittiert wird, können Angreifer potenziell Zugriff auf viele nachgelagerte Systeme erhalten, da Entwickler diesen Tools meist weitreichende Rechte einräumen.
Studien aus der Branche zeigen, dass solche Angriffe deutlich zunehmen. Analysen dokumentieren hunderttausende bösartige Open‑Source‑Pakete und koordinierte Kampagnen gegen Entwicklerumgebungen und Build‑Pipelines.
Kurz gesagt: Die Vertrauenskette innerhalb moderner Softwareentwicklung wird selbst zum Angriffsziel.
Der GitHub‑Hack unterstreicht mehrere Best Practices für Unternehmen, die stark auf Entwickler‑Tools angewiesen sind:
Entwickler‑Rechner haben oft direkten Zugriff auf Code‑Repositories, Build‑Systeme und sensible Schlüssel. Wird ein solches Gerät kompromittiert, kann der Angriff schnell tief in die Infrastruktur eines Unternehmens vordringen.
Der Vorfall bei GitHub verdeutlicht, dass die Sicherheit moderner Software nicht nur von Servern abhängt, sondern auch von den Werkzeugen, die Entwickler täglich nutzen.
Mit der zunehmenden Zahl von Supply‑Chain‑Angriffen und manipulierten Erweiterungen werden selbst vertraute Komponenten der Entwicklungsumgebung zu potenziellen Einstiegspunkten für Cyberangriffe. Auch wenn GitHub derzeit keine Auswirkungen auf Kundendaten sieht, zeigt der Vorfall, wie eine einzige kompromittierte Erweiterung Zugang zu kritischen internen Systemen eröffnen kann – und warum die Absicherung der Entwickler‑Ökosysteme heute zu den wichtigsten Aufgaben der IT‑Sicherheit gehört.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
GitHub bestätigte, dass Angreifer etwa 3.800 interne Repositories kopierten, nachdem eine manipulierte Visual‑Studio‑Code‑Erweiterung auf dem Gerät eines Mitarbeiters installiert wurde.
GitHub bestätigte, dass Angreifer etwa 3.800 interne Repositories kopierten, nachdem eine manipulierte Visual‑Studio‑Code‑Erweiterung auf dem Gerät eines Mitarbeiters installiert wurde. Die Hackergruppe TeamPCP bekannte sich zu dem Angriff und bot die gestohlenen Daten Berichten zufolge in einem Cybercrime‑Forum zum Verkauf an.
Sicherheitsforscher sehen darin ein Beispiel für den wachsenden Trend von Software‑Supply‑Chain‑Angriffen, bei denen Entwickler‑Tools, Extensions und Open‑Source‑Pakete gezielt kompromittiert werden.