GitHub a confirmé que des attaquants ont exfiltré environ 3 800 dépôts internes après la compromission de l’ordinateur d’un employé via une extension Visual Studio Code malveillante. Le groupe de pirates TeamPCP revendique l’attaque et aurait tenté de vendre les données volées sur un forum cybercriminel.

Create a landscape editorial hero image for this Studio Global article: What happened in the recent GitHub cyberattack where hackers reportedly stole data from about 3,800 internal repositories, how did the breac. Article summary: GitHub confirmed an incident in which attackers exfiltrated data from roughly 3,800 internal repositories after an employee device was compromised through a malicious Visual Studio Code extension [5]. GitHub said it curr. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "GitHub has confirmed that roughly 3800 internal repositories were hacked after an employee installed an infected VS Code extension." source context "GitHub Confirms Hack Impacting 3,800 Internal Repositories - SecurityWeek" Reference image 2: visual subject "A GitHub employee has unwittingly allowed 3800 internal
En mai 2026, GitHub a confirmé qu’un attaquant avait réussi à exfiltrer des données provenant d’environ 3 800 dépôts internes après la compromission de l’ordinateur d’un employé. L’accès initial a été obtenu grâce à une extension Visual Studio Code (VS Code) trojanisée, installée sur le poste du développeur.
Selon l’enquête interne, cette extension malveillante a permis à l’attaquant d’accéder aux systèmes internes de GitHub et de cloner des dépôts appartenant à l’entreprise elle‑même. Dès la détection de l’incident, GitHub a indiqué avoir supprimé la version malveillante de l’extension, isolé la machine compromise et déclenché une enquête de réponse à incident.
Même si le nombre de dépôts concernés est élevé, GitHub précise que les dépôts internes de l’entreprise ont été touchés — pas ceux des utilisateurs ou des clients hébergés sur la plateforme.
Le point d’entrée de l’attaque était une extension VS Code « empoisonnée ». Visual Studio Code est l’un des éditeurs de code les plus utilisés par les développeurs dans le monde.
D’après les investigations, l’extension a été installée sur l’ordinateur d’un employé de GitHub. Une fois exécutée, elle a permis aux attaquants de compromettre la machine et d’accéder à l’environnement interne de développement.
Depuis ce point d’accès, les attaquants auraient cloné des milliers de dépôts internes liés à l’infrastructure et aux outils de développement de GitHub.
GitHub indique avoir immédiatement :
L’évaluation actuelle de l’entreprise est que l’exfiltration concerne uniquement des dépôts internes de GitHub.
Dans ses communications publiques, GitHub affirme qu’il n’existe aucune preuve indiquant que les données des clients ont été compromises.
Concrètement :
L’entreprise précise toutefois que l’enquête reste en cours et que ses équipes surveillent toute activité suspecte ultérieure.
Un acteur malveillant se présentant sous le nom TeamPCP a revendiqué l’attaque. Le groupe aurait publié un message sur un forum cybercriminel proposant à la vente l’accès au code interne et aux données organisationnelles de GitHub.
Certains chercheurs en cybersécurité associent ce groupe au cluster de menaces UNC6780, identifié par des équipes de renseignement sur les menaces, même si cette attribution reste à confirmer officiellement.
Selon plusieurs rapports, les attaquants auraient tenté de vendre les données volées pour plusieurs dizaines de milliers de dollars sur des marchés clandestins.
Au‑delà de l’incident lui‑même, cette affaire met en lumière une évolution majeure de la cybersécurité : les attaquants ciblent désormais les outils utilisés par les développeurs, plutôt que les serveurs de production directement.
Les environnements de développement — notamment :
sont devenus des cibles privilégiées. En compromettant un outil largement utilisé, un attaquant peut potentiellement accéder à de nombreux systèmes en aval.
Les analyses du secteur montrent que ce type d’attaque se multiplie. Des milliers de paquets open source malveillants ont été identifiés ces dernières années dans différents écosystèmes logiciels.
L’incident rappelle que les machines des développeurs disposent souvent d’un accès privilégié aux dépôts, aux pipelines de build et à des secrets techniques.
Quelques pratiques recommandées pour réduire les risques :
Le piratage de GitHub montre qu’une simple extension compromise peut devenir un point d’entrée vers des infrastructures technologiques majeures.
Même si GitHub affirme que les données des clients ne semblent pas affectées, l’incident souligne un enjeu crucial : sécuriser l’écosystème des développeurs — outils, extensions et dépendances — est devenu un élément central de la cybersécurité moderne.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
GitHub a confirmé que des attaquants ont exfiltré environ 3 800 dépôts internes après la compromission de l’ordinateur d’un employé via une extension Visual Studio Code malveillante.
GitHub a confirmé que des attaquants ont exfiltré environ 3 800 dépôts internes après la compromission de l’ordinateur d’un employé via une extension Visual Studio Code malveillante. Le groupe de pirates TeamPCP revendique l’attaque et aurait tenté de vendre les données volées sur un forum cybercriminel.
L’incident illustre une tendance croissante : les attaquants ciblent de plus en plus les outils de développement, extensions et dépendances open source pour infiltrer de grandes infrastructures logicielles.