TeamPCP добралась до внутренних репозиториев GitHub через расширение VS Code

TeamPCP добралась до внутренних репозиториев GitHub через расширение VS Code

GitHub подтвердил инцидент с несанкционированным доступом к внутренним репозиториям компании. По данным CNews, злоумышленники получили доступ примерно к 3,8 тыс. закрытых внутренних репозиториев после того, как рабочее устройство сотрудника было заражено через вредоносное расширение для Visual Studio Code. Ответственность за атаку взяла на себя группировка TeamPCP, которая выставила похищенные данные на продажу за $50 тыс.

Важно, что речь идет именно о внутренних репозиториях GitHub. Компания заявила, что на момент публикации не видит признаков компрометации пользовательских проектов, организаций, enterprise-аккаунтов или репозиториев клиентов за пределами внутреннего контура GitHub. После обнаружения инцидента компания изолировала зараженное устройство, удалила вредоносное расширение и начала расследование.

GitHub также провел срочную ротацию критичных учетных данных и ключей доступа. Сейчас компания анализирует журналы активности, проверяет полноту ротации секретов и отслеживает возможные последующие действия атакующих. Сам факт компрометации внутренних репозиториев уже делает инцидент чувствительным: даже без доступа к клиентским данным такие архивы могут содержать фрагменты внутренней логики, конфигурации, служебные инструменты и технический контекст.

TeamPCP за последние месяцы уже фигурировала в атаках на цепочку поставки ПО. Группу связывали с кражей репозиториев Mistral AI и другими инцидентами, где целью становились не конечные пользователи, а разработчики, CI/CD-контур, токены, SDK и инфраструктура сборки. Новый эпизод с GitHub показывает, что атаки на developer environment становятся отдельным направлением: достаточно скомпрометировать одно рабочее место с доступом к внутренним системам, чтобы получить материал для шантажа и дальнейшей разведки.

Для ИБ-команд главный вывод здесь не только в самом взломе GitHub, а в векторе атаки. Расширения для VS Code, IDE-плагины и другие инструменты разработчиков давно стали частью производственного контура, но часто проверяются слабее, чем серверы и облачные сервисы. Если такой плагин получает доступ к токенам, сессиям и локальным секретам, он может стать коротким путем к репозиториям, CI/CD и внутренней документации.

похожие материалы

Стрелочка
Стрелочка
Эксперт GSOC предупредил об использовании уязвимости в Windows Defender для атак на организации
Эксперт GSOC предупредил об использовании уязвимости в Windows Defender для атак на организации

Использование встроенного антивируса Windows Defender может нести серьёзные риски для корпоративных пользователей из-за обнаруженной уязвимости, позволяющей хакерам получать права администратора.

Формула обмана: BI.ZONE предупреждает о массовой фишинговой рассылке с обещанием легкого заработка
Формула обмана: BI.ZONE предупреждает о массовой фишинговой рассылке с обещанием легкого заработка

Эксперты BI ZONE Mail Security зафиксировали масштабную кибератаку на сотрудников российских компаний: только за последнюю неделю мая 2026 года злоумышленники разослали более тысячи фишинговых писем, спекулируя на теме пассивного дохода и инвестиций.

«У вас новое сообщение»: более половины россиян устают от постоянных уведомлений и нахождения в сети
«У вас новое сообщение»: более половины россиян устают от постоянных уведомлений и нахождения в сети

Подавляющее большинство опрошенных россиян согласны с тем, что цифровая среда упрощает их жизнь, а 90% уверены, что каждый человек должен уметь самостоятельно взаимодействовать с современными приложениями и сервисами.

«Ваша выплата выросла»: мошенники в Telegram предлагают деньги от имени портала «Работа России»
«Ваша выплата выросла»: мошенники в Telegram предлагают деньги от имени портала «Работа России»

Специалисты компании F6 выявили новую многоуровневую мошенническую схему в Telegram: злоумышленники используют страх граждан перед атаками беспилотников, чтобы в итоге втянуть их в фейковые розыгрыши и выманить деньги от имени государственного кадрового портала.