GitHub xác nhận khoảng 3.800 kho mã nội bộ bị sao chép sau khi một extension Visual Studio Code độc hại xâm nhập máy của nhân viên; công ty cho biết chưa có bằng chứng dữ liệu khách hàng bị ảnh hưởng. Nhóm hacker TeamPCP nhận trách nhiệm và được cho là đã rao bán dữ liệu bị đánh cắp trên diễn đàn tội phạm mạng.

Create a landscape editorial hero image for this Studio Global article: What happened in the recent GitHub cyberattack where hackers reportedly stole data from about 3,800 internal repositories, how did the breac. Article summary: GitHub confirmed an incident in which attackers exfiltrated data from roughly 3,800 internal repositories after an employee device was compromised through a malicious Visual Studio Code extension [5]. GitHub said it curr. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "GitHub has confirmed that roughly 3800 internal repositories were hacked after an employee installed an infected VS Code extension." source context "GitHub Confirms Hack Impacting 3,800 Internal Repositories - SecurityWeek" Reference image 2: visual subject "A GitHub employee has unwittingly allowed 3800 internal
GitHub xác nhận vào tháng 5/2026 rằng tin tặc đã đánh cắp dữ liệu từ khoảng 3.800 kho mã (repository) nội bộ sau khi xâm nhập vào máy phát triển của một nhân viên. Điểm khởi đầu của vụ tấn công là một extension Visual Studio Code (VS Code) đã bị cài mã độc, cho phép kẻ tấn công chiếm quyền truy cập vào môi trường nội bộ của GitHub.
Theo kết quả điều tra ban đầu, extension độc hại này đã giúp tin tặc truy cập và sao chép các kho mã mà GitHub sử dụng cho hoạt động phát triển nội bộ. Khi phát hiện sự cố, GitHub cho biết họ đã gỡ bỏ phiên bản extension độc hại, cô lập thiết bị bị xâm nhập và kích hoạt quy trình ứng phó sự cố bảo mật.
Dù con số 3.800 kho mã nghe có vẻ lớn, công ty nhấn mạnh rằng vụ việc chỉ liên quan đến các repository nội bộ của GitHub, không phải kho mã của khách hàng lưu trữ trên nền tảng.
Điểm xâm nhập chính là một extension bị “đầu độc” dành cho Visual Studio Code — trình soạn thảo mã nguồn phổ biến trong cộng đồng lập trình.
Theo các nhà điều tra, extension này được cài trên máy của một nhân viên GitHub. Sau khi chiếm quyền kiểm soát thiết bị, kẻ tấn công có thể truy cập hệ thống nội bộ và clone hàng nghìn kho mã liên quan đến hạ tầng và quy trình phát triển của GitHub.
GitHub cho biết họ đã nhanh chóng thực hiện các bước sau:
Đánh giá hiện tại của công ty cho thấy hoạt động của kẻ tấn công chỉ dẫn đến việc lấy cắp các repository nội bộ của GitHub.
Trong các tuyên bố công khai, GitHub nhấn mạnh rằng chưa có bằng chứng cho thấy dữ liệu khách hàng hoặc repository của người dùng trên nền tảng bị ảnh hưởng.
Điều đó có nghĩa là:
Tuy vậy, công ty cho biết cuộc điều tra vẫn đang tiếp tục và họ vẫn theo dõi chặt chẽ để phát hiện các hoạt động tiếp theo có thể xảy ra.
Một nhóm tin tặc tự gọi là TeamPCP đã nhận trách nhiệm về vụ tấn công. Nhóm này được cho là đã đăng bài trên một diễn đàn tội phạm mạng, quảng cáo quyền truy cập vào mã nguồn nội bộ và dữ liệu tổ chức của GitHub.
Một số nhà nghiên cứu an ninh mạng cho rằng TeamPCP có thể liên quan đến cụm đe doạ UNC6780, dù việc quy trách nhiệm chính thức vẫn chưa được GitHub xác nhận hoàn toàn.
Các báo cáo cho thấy dữ liệu bị đánh cắp đã được rao bán trên các chợ ngầm với giá khởi điểm hàng chục nghìn USD.
Ngoài thiệt hại trực tiếp, sự cố còn cho thấy một xu hướng lớn hơn trong an ninh mạng: tin tặc ngày càng nhắm vào công cụ dành cho lập trình viên và chuỗi cung ứng phần mềm, thay vì tấn công trực tiếp vào hệ thống sản xuất.
Các mục tiêu phổ biến hiện nay gồm:
Lý do rất đơn giản: nếu xâm nhập được một công cụ mà nhiều lập trình viên tin tưởng sử dụng, kẻ tấn công có thể tiếp cận hàng loạt hệ thống phía sau.
Nghiên cứu trong ngành cho thấy xu hướng này đang tăng nhanh. Nhiều báo cáo ghi nhận số lượng lớn gói mã nguồn mở độc hại và các chiến dịch tấn công nhằm vào môi trường phát triển và pipeline CI/CD.
Nói cách khác, hacker đang tận dụng chính sự tin tưởng trong hệ sinh thái phần mềm để mở rộng quy mô tấn công.
Sự cố này nhấn mạnh một số biện pháp mà các tổ chức nên áp dụng khi sử dụng công cụ phát triển:
Máy của lập trình viên thường có quyền truy cập sâu vào kho mã, pipeline build và nhiều thông tin nhạy cảm. Vì vậy, khi một công cụ phát triển bị xâm phạm, kẻ tấn công có thể tiến sâu vào hạ tầng công ty hơn nhiều so với các phương thức tấn công truyền thống.
Vụ việc tại GitHub là lời nhắc rằng bảo mật phần mềm hiện đại không chỉ là bảo vệ máy chủ — mà còn là bảo vệ toàn bộ hệ sinh thái công cụ mà lập trình viên sử dụng mỗi ngày.
Khi các cuộc tấn công chuỗi cung ứng và extension độc hại ngày càng phổ biến, ngay cả những thành phần quen thuộc trong quy trình phát triển cũng có thể trở thành cửa ngõ cho các cuộc xâm nhập quy mô lớn.
GitHub cho biết dữ liệu khách hàng chưa bị ảnh hưởng, nhưng sự cố này cho thấy chỉ một extension bị cài mã độc cũng có thể mở đường vào các hệ thống nội bộ quan trọng — và vì sao bảo mật trong hệ sinh thái phát triển phần mềm đang trở thành ưu tiên hàng đầu của ngành an ninh mạng.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
GitHub xác nhận khoảng 3.800 kho mã nội bộ bị sao chép sau khi một extension Visual Studio Code độc hại xâm nhập máy của nhân viên; công ty cho biết chưa có bằng chứng dữ liệu khách hàng bị ảnh hưởng.
GitHub xác nhận khoảng 3.800 kho mã nội bộ bị sao chép sau khi một extension Visual Studio Code độc hại xâm nhập máy của nhân viên; công ty cho biết chưa có bằng chứng dữ liệu khách hàng bị ảnh hưởng. Nhóm hacker TeamPCP nhận trách nhiệm và được cho là đã rao bán dữ liệu bị đánh cắp trên diễn đàn tội phạm mạng.
Sự cố phản ánh xu hướng tấn công chuỗi cung ứng phần mềm: hacker nhắm vào công cụ lập trình, extension và hệ sinh thái mã nguồn mở để xâm nhập quy mô lớn.