Как отравленное расширение VS Code позволило злоумышленникам получить доступ к 3 800 репозиториям GitHub
В мае 2026 года GitHub подтвердил, что вредоносное расширение Visual Studio Code заразило устройство сотрудника и позволило злоумышленникам получить доступ примерно к 3 800 внутренним репозиториям компании. Расширение, вероятно, похищало учетные данные или токены сессии разработчика, что дало атакующим возможность п...
В мае 2026 года GitHub подтвердил, что вредоносное расширение Visual Studio Code заразило устройство сотрудника и позволило злоумышленникам получить доступ примерно к 3 800 внутренним репозиториям компании.
Расширение, вероятно, похищало учетные данные или токены сессии разработчика, что дало атакующим возможность проникнуть во внутренние системы и выгрузить код.
Исследователи связывают инцидент с кампанией Mini Shai‑Hulud группы TeamPCP — серией атак на цепочку поставок ПО, нацеленных на npm‑пакеты, библиотеки PyPI, CI/CD‑системы и инструменты разработчиков.
What happened in the GitHub breach where a malicious VS Code extension led to the compromise of around 3,800 internal repositories, who wasA poisoned VS Code extension installed on an employee device allowed attackers to access thousands of GitHub’s internal repositories.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: What happened in the GitHub breach where a malicious VS Code extension led to the compromise of around 3,800 internal repositories, who was. Article summary: GitHub said an employee device was compromised through a poisoned VS Code extension, enabling unauthorized access to roughly 3,800 internal repositories; the attack was claimed by TeamPCP, the same actor tied to the “Min. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "A Trojanized VS Code Extension Let Hackers Into GitHub's Internal Repositories. GitHub confirmed on May 19–20, 2026, that an attacker accessed and exfiltrated data from roughly 3,8" source context "GitHub Internal Repos Breached via Poisoned VS Code Extension" Reference image 2: visual subject "# GitHub Confirms Breach of 3,800 R
openai.com
В мае 2026 года GitHub подтвердил серьезный инцидент безопасности, который наглядно показал новую тенденцию в кибератаках: злоумышленники всё чаще атакуют не сами платформы, а инструменты разработчиков и цепочки поставок программного обеспечения.
По данным компании, злоумышленники получили несанкционированный доступ примерно к 3 800 внутренним репозиториям GitHub после того, как сотрудник установил вредоносное расширение Visual Studio Code (VS Code). Компрометация произошла на устройстве сотрудника и позволила атакующим проникнуть во внутренние системы до того, как инцидент был обнаружен и локализован.
При этом GitHub заявляет, что не обнаружил признаков компрометации пользовательских репозиториев, организаций или данных клиентов.
Studio Global AI
Продолжайте свое исследование
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Каков краткий ответ на вопрос «Как отравленное расширение VS Code позволило злоумышленникам получить доступ к 3 800 репозиториям GitHub»?
В мае 2026 года GitHub подтвердил, что вредоносное расширение Visual Studio Code заразило устройство сотрудника и позволило злоумышленникам получить доступ примерно к 3 800 внутренним репозиториям компании.
Какие ключевые моменты необходимо проверить в первую очередь?
В мае 2026 года GitHub подтвердил, что вредоносное расширение Visual Studio Code заразило устройство сотрудника и позволило злоумышленникам получить доступ примерно к 3 800 внутренним репозиториям компании. Расширение, вероятно, похищало учетные данные или токены сессии разработчика, что дало атакующим возможность проникнуть во внутренние системы и выгрузить код.
Что мне делать дальше на практике?
Исследователи связывают инцидент с кампанией Mini Shai‑Hulud группы TeamPCP — серией атак на цепочку поставок ПО, нацеленных на npm‑пакеты, библиотеки PyPI, CI/CD‑системы и инструменты разработчиков.
Согласно сообщениям компании и публикациям исследователей безопасности, всё началось с установки троянизированного расширения VS Code из официального магазина расширений. После установки оно заразило рабочую станцию сотрудника.
Получив точку входа, злоумышленники смогли:
похитить учетные данные или токены активных сессий
использовать эти данные для входа во внутренние системы GitHub
получить доступ и вывести данные примерно из 3 800 внутренних репозиториев компании
Проблема усугубляется тем, что расширения VS Code — обычный инструмент для разработчиков. Они могут выполнять код локально и часто имеют широкий доступ к файловой системе, ключам доступа и среде разработки.
Кто стоит за атакой
Ответственность за взлом взяла на себя группа злоумышленников TeamPCP. По сообщениям специалистов по кибербезопасности, она разместила на подпольных форумах предложение о продаже исходного кода и внутренних данных GitHub.
Хотя GitHub официально не подтвердил атрибуцию атаки конкретной группе, многочисленные отчеты по безопасности связывают этот инцидент именно с TeamPCP.
В 2026 году эта группа стала известна благодаря серии атак на цепочку поставок программного обеспечения против экосистем разработчиков.
Как вредоносное расширение открыло доступ к системам
Расширения для IDE работают практически с теми же правами, что и сама среда разработки. В данном случае вредоносное расширение, вероятно, выполняло на зараженной машине ряд действий, включая:
сбор токенов аутентификации и учетных данных
мониторинг среды разработки
отправку конфиденциальных данных злоумышленникам
Получив действительные токены или активные сессии разработчика, атакующие могли входить во внутренние системы GitHub без прямого взлома инфраструктуры компании.
Это типичная схема современных атак на цепочку поставок: компрометируется доверенный инструмент разработчика, после чего злоумышленники используют полученный доступ для дальнейшего проникновения во внутренние системы.
Как отреагировал GitHub
GitHub заявил, что обнаружил и быстро локализовал атаку после выявления подозрительной активности, связанной с зараженным расширением.
Компания предприняла ряд немедленных мер:
удаление вредоносной версии расширения из VS Code Marketplace
изоляция зараженного устройства сотрудника
ротация критически важных учетных данных
запуск полноценного расследования инцидента безопасности
GitHub также сообщил, что продолжает мониторинг своей инфраструктуры на предмет возможной дальнейшей активности злоумышленников.
Были ли затронуты данные пользователей
По результатам текущего расследования, инцидент ограничился внутренними репозиториями самой компании.
GitHub сообщил, что у него нет доказательств компрометации пользовательских репозиториев, корпоративных аккаунтов или данных клиентов.
Это важное уточнение: на платформе размещён код миллионов разработчиков и компаний, однако в данном случае речь идёт о репозиториях, используемых внутри самой компании GitHub.
Связь с кампанией Mini Shai‑Hulud
Эксперты по безопасности считают, что инцидент вписывается в более масштабную кампанию Mini Shai‑Hulud, связанную с группой TeamPCP.
Эта кампания нацелена на ключевые элементы экосистемы разработки программного обеспечения, включая:
npm‑пакеты
библиотеки PyPI
CI/CD‑пайплайны
инструменты разработчиков и расширения IDE
Заражённые пакеты в рамках кампании предназначены для кражи секретов, таких как облачные ключи, токены CI/CD и данные аутентификации разработчиков. Это позволяет злоумышленникам продвигаться глубже в инфраструктуру разработки.
Исследователи описывают Mini Shai‑Hulud как самораспространяющуюся атаку на цепочку поставок, которая распространяется через доверенные зависимости и инструменты разработки.
Почему этот инцидент важен
Даже если пользовательские репозитории не пострадали, инцидент стал тревожным сигналом для всей индустрии разработки ПО.
Сегодня злоумышленники всё чаще атакуют не серверную инфраструктуру напрямую, а:
рабочие станции разработчиков
зависимости open‑source
CI/CD‑системы
расширения IDE
Именно в этих средах часто хранятся самые ценные секреты — токены, ключи доступа и учетные данные.
Инцидент с GitHub показал, что один зараженный инструмент разработчика может открыть доступ к тысячам репозиториев, что делает безопасность цепочки поставок программного обеспечения одной из главных задач современной индустрии.
bytepith.comGitHub Internal Repos Breached via Poisoned VS Code Extension