
GitHub于2026年5月20日正式确认,其内部仓库遭遇大规模供应链攻击。攻击者通过入侵一名员工的工作设备,在其VS Code扩展"Nx Console"中植入恶意代码,进而渗透GitHub内部系统并窃取了约3800个内部储存库的数据。GitHub首席信息安全官Alexis Wales在声明中表示,目前尚无证据显示客户信息受到影响,但公司正在密切监控基础设施,防范后续攻击活动。
这场安全事件的幕后黑手被推测为臭名昭著的网络犯罪组织TeamPCP。该组织长期活跃于软件供应链攻击领域,此前曾针对TanStack、Nx Console等知名开发工具链发动攻击,受害者包括OpenAI、Mistral AI和Grafana Labs等行业巨头。TeamPCP在暗网犯罪论坛上公然出售GitHub源代码数据,开价不低于5万美元,声称这批数据包含约4000个储存库的内容。
安全专家分析指出,GitHub作为全球最大的代码托管平台,此次事件的影响远超单纯的数据泄露。攻击者可能通过获取内部通信、API密钥和内部文档,进一步发起针对性攻击或出售给其他威胁行为者。更令人担忧的是,攻击者利用开发者常用的工具链作为突破口,巧妙地绕过了传统安全防护机制,使得供应链安全再次成为行业焦点。
安全研究人员建议开发者采取以下防护措施:立即审查已安装的VS Code扩展,尤其是"Nx Console"及其相关扩展;启用GitHub的高级安全功能,如依赖项扫描和秘密扫描;定期轮换API令牌和SSH密钥;启用双因素认证并使用硬件安全密钥作为主要验证方式。
与此同时,美国网络安全暨基础设施安全局(CISA)近日也被曝出,其在GitHub上公开暴露了大量内部机密资料,泄露时间已持续约半年。GitGuardian安全公司披露了这一事故的详细情况,再次提醒各机构加强云端资产的安全管理,避免因配置不当导致敏感信息外泄。