GitHub confirmou que cerca de 3.800 repositórios internos foram copiados por invasores após um computador de funcionário ser comprometido por uma extensão maliciosa do Visual Studio Code. O grupo de hackers TeamPCP assumiu a autoria do ataque e teria colocado os dados roubados à venda em um fórum de cibercrime.

Create a landscape editorial hero image for this Studio Global article: What happened in the recent GitHub cyberattack where hackers reportedly stole data from about 3,800 internal repositories, how did the breac. Article summary: GitHub confirmed an incident in which attackers exfiltrated data from roughly 3,800 internal repositories after an employee device was compromised through a malicious Visual Studio Code extension [5]. GitHub said it curr. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "GitHub has confirmed that roughly 3800 internal repositories were hacked after an employee installed an infected VS Code extension." source context "GitHub Confirms Hack Impacting 3,800 Internal Repositories - SecurityWeek" Reference image 2: visual subject "A GitHub employee has unwittingly allowed 3800 internal
O GitHub confirmou em maio de 2026 que invasores conseguiram extrair dados de aproximadamente 3.800 repositórios internos da empresa. O incidente começou quando o computador de um funcionário foi comprometido após a instalação de uma extensão trojanizada do Visual Studio Code (VS Code).
Segundo a investigação da empresa, a extensão maliciosa deu aos atacantes acesso ao ambiente interno de desenvolvimento. A partir desse ponto, eles conseguiram clonar milhares de repositórios internos usados pelo próprio GitHub.
Depois de identificar a atividade suspeita, o GitHub afirmou que:
Apesar do número elevado de repositórios afetados, a empresa destacou que o incidente envolveu código interno do GitHub, não os repositórios de usuários hospedados na plataforma.
O ponto de entrada foi uma extensão comprometida do Visual Studio Code, um dos editores de código mais usados por desenvolvedores no mundo.
Investigadores afirmam que a extensão foi instalada na máquina de um funcionário. Isso permitiu que os invasores comprometessem o dispositivo e obtivessem acesso aos sistemas internos do GitHub. A partir daí, os atacantes teriam copiado milhares de repositórios internos relacionados à infraestrutura e aos processos de desenvolvimento da empresa.
O GitHub declarou que detectou e conteve rapidamente a invasão e removeu a extensão maliciosa do marketplace oficial.
A avaliação atual da empresa indica que a atividade resultou na exfiltração apenas de repositórios internos do GitHub.
Em comunicados públicos, o GitHub afirmou que não há evidências de impacto sobre dados de clientes ou repositórios hospedados por usuários fora do ambiente interno da empresa.
Isso significa que, segundo a avaliação atual:
Mesmo assim, o GitHub informou que a investigação continua e que a infraestrutura segue sendo monitorada para detectar qualquer atividade suspeita adicional.
Um grupo de ameaças que se identifica como TeamPCP reivindicou a autoria do ataque. O grupo teria publicado em um fórum de cibercrime que possui acesso ao código interno do GitHub e a dados organizacionais da empresa.
Relatórios de segurança indicam que o TeamPCP também pode estar relacionado ao cluster de ameaças UNC6780, monitorado por pesquisadores de inteligência de ameaças — embora essa atribuição ainda não tenha sido totalmente confirmada.
Segundo relatos, os invasores tentaram vender os dados roubados em mercados clandestinos por valores que podem chegar a dezenas de milhares de dólares.
Mais do que o próprio vazamento, o incidente chama atenção para uma tendência crescente: ataques à cadeia de suprimentos de software (software supply chain).
Nesse tipo de ataque, os criminosos não atacam diretamente os sistemas finais. Em vez disso, comprometem ferramentas confiáveis usadas no desenvolvimento de software, como:
Quando uma ferramenta amplamente utilizada é comprometida, os invasores podem ganhar acesso a diversos sistemas ao mesmo tempo, aproveitando a confiança que desenvolvedores depositam nesses componentes.
Pesquisas do setor mostram que campanhas desse tipo estão aumentando rapidamente, com centenas de milhares de pacotes maliciosos detectados em ecossistemas de código aberto nos últimos anos.
O caso reforça algumas práticas essenciais para organizações que dependem de ferramentas de desenvolvimento:
Máquinas de desenvolvedores costumam ter acesso privilegiado a repositórios, pipelines de build e credenciais. Se uma ferramenta de desenvolvimento for comprometida, o alcance do ataque pode ser muito maior do que em invasões tradicionais.
O incidente do GitHub serve como lembrete de que a segurança do software moderno depende cada vez mais da proteção das ferramentas usadas por desenvolvedores diariamente.
À medida que atacantes voltam sua atenção para extensões, pacotes e outras partes do ecossistema de desenvolvimento, até componentes considerados confiáveis podem se tornar portas de entrada para ataques contra grandes plataformas tecnológicas.
Embora o GitHub afirme que dados de clientes não foram afetados até agora, o caso mostra como uma única extensão comprometida pode expor sistemas internos críticos — e por que a segurança da cadeia de suprimentos de software se tornou prioridade no setor de tecnologia.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
GitHub confirmou que cerca de 3.800 repositórios internos foram copiados por invasores após um computador de funcionário ser comprometido por uma extensão maliciosa do Visual Studio Code.
GitHub confirmou que cerca de 3.800 repositórios internos foram copiados por invasores após um computador de funcionário ser comprometido por uma extensão maliciosa do Visual Studio Code. O grupo de hackers TeamPCP assumiu a autoria do ataque e teria colocado os dados roubados à venda em um fórum de cibercrime.
Especialistas apontam que o caso reflete uma tendência crescente: ataques à cadeia de suprimentos de software que exploram ferramentas populares usadas por desenvolvedores.