GitHub bestätigt Breach: 3.800 interne Repos über giftige VS-Code-Extension gestohlen
ki-pentesting

GitHub bestätigt Breach: 3.800 interne Repos über giftige VS-Code-Extension gestohlen

ki-pentesting10 unabhängige QuellenFlowKI Newsroom

GitHub hat am Mittwoch offiziell eine Datenpanne bestätigt, bei der rund 3.800 interne Repositories gestohlen wurden. Laut The Hacker News war eine kompromittierte Version der Nx Console — einer populären VS-Code-Extension — der Einfallspunkt. Ein GitHub-Mitarbeiter installierte unwissentlich die manipulierte Erweiterung auf seinem Gerät, woraufhin die Hackergruppe TeamPCP Zugriff auf die internen Code-Repositories erhielt. Bleeping Computer bestätigt, dass die Gruppe anschließend Tausende private Repos exfiltriert und diese nun in Cybercrime-Foren zum Verkauf angeboten hat.

Die Nx Console ist ein weit verbreitetes Entwickler-Tool mit hohem Vertrauen in der Community — ein klassisches Merkmal von Supply-Chain-Attacken. Dass der Kompromiss über ein einzelnes Mitarbeiter-Gerät erfolgte und nicht direkt GitHub-Infrastruktur betraf, relativiert die technische Schwere, unterstreicht aber ein erhebliches Sicherheitsrisiko: Selbst bei großen Tech-Unternehmen können manipulierte Dependencies zu breiten Zugriffsfenstern führen. GitHub hat bereits Forensik-Arbeiten eingeleitet und untersucht, welche sensiblen Daten konkret kopiert wurden.

Für Entwickler und Organisationen in der DACH-Region ist das Incident ein direkter Wake-up-Call zur Dependency-Hygiene. VS-Code-Extensions unterliegen nur begrenzte Kontrolle durch Microsoft — ähnlich wie npm-Pakete oder GitHub Actions. Ein Pentesting-Lab für deine KI-Anwendung muss auch Dependencies und Build-Tools abdecken. Unternehmen sollten sofort ihre Extension-Installation überprüfen, Nx Console auf Verdacht updaten und Credential-Rotation für kritische Systeme durchführen. Besonders relevant: DSGVO-Meldepflichten greifen nur, wenn personenbezogene Daten betroffen waren — hier lag der Fokus auf Source-Code und Secrets. Dennoch empfehlen sich interne Audits, ob PII in Repos gelagert war. Die 50-Punkte-Red-Team-Checkliste für LLM-Apps könnte als Vorlage für eine Supply-Chain-Sicherheits-Checkliste dienen: Nicht nur KI-Modelle, sondern die gesamte Entwicklungs-Toolchain muss als Angriffsvektor ernst genommen werden.

Quellen