
GitHub bestätigt Hack von 3.800 internen Repos durch malicious VS Code Extension
GitHub hat bestätigt, dass rund 3.800 interne Repositorien nach einer Sicherheitsverletzung kompromittiert wurden. Wie Bleeping Computer meldet, gelangte die Hackergruppe TeamPCP durch eine malicious VS Code Extension Zugriff auf die Systeme eines GitHub-Mitarbeiters. Der Mitarbeiter installierte die präparierte Extension unwissentlich, was zum Exfiltration von Source Code und internen Organisationsdaten führte. Das Hacker-Kollektiv stellte anschließend die gestohlenen Daten zum Verkauf.
Laut The Hacker News kündigte TeamPCP die Verletzung an und listete insgesamt etwa 4.000 interne Repositories auf. GitHub leitete umgehend eine Untersuchung ein und bestätigte den Vorfall am Dienstag dieser Woche. SecurityWeek berichtet, dass der Zugriff speziell über die manipulierte VS Code Extension erfolgte, die als klassischer Supply-Chain-Angriff klassifiziert wird. Dies zeigt eine kritische Schwachstelle in der Vertrauenskette von Developer Tools: Selbst bei etablierten Plattformen können Erweiterungen zum Einfallstor werden.
Relevanz für DACH-Unternehmen: Developer-Teams im deutschsprachigen Raum nutzen VS Code flächendeckend. Ein ähnlicher Angriff auf Mitarbeiter könnte den Zugriff auf firmeneigene Code-Repositorien, sensible API-Keys oder Konfigurationsdaten offenbaren. Nach DSGVO müssen Datenlecks dieser Größenordnung innerhalb von 72 Stunden der Behörde gemeldet werden. Unternehmen mit Entwickler-Teams sollten sofort ihre Extension-Management-Richtlinien überprüfen und Allowlisting statt Blocklisting implementieren. Zusätzlich ist ein Red-Team-Ansatz für interne Sicherheits-Audits empfehlenswert, um ähnliche Einfallstore zu identifizieren.
Die GitHub-Verletzung unterstreicht, dass auch Enterprise-Grade-Plattformen nicht automatisch vor Supply-Chain-Attacken geschützt sind. Teams sollten ihre KI-Pentesting und Security-Pipelines überprüfen und Employee-Awareness-Trainings zu verdächtigen Extensions intensivieren. Kritisch ist auch: Wer auf GitHub private Repos speichert (besonders häufig bei Fintech oder Healthcare), sollte sofort ein Incident-Response-Playbook aktivieren und prüfen, ob eigene Credentials exponiert sind.
Quellen
- The Hacker News: GitHub Investigating TeamPCP Claimed Breach
- Bleeping Computer: GitHub investigates internal repositories breach
- Bleeping Computer: GitHub confirms breach of 3,800 repos via malicious VSCode extension
- Golem.de: Datenklau — 4.000 private GitHub Repos geplündert
- SecurityWeek: GitHub Confirms Hack Impacting 3,800 Internal Repositories