
GitHub bestätigt Breach: 3.800 interne Repos über giftige VS-Code-Extension gestohlen
GitHub hat am Mittwoch offiziell eine Datenpanne bestätigt, bei der rund 3.800 interne Repositories gestohlen wurden. Laut The Hacker News war eine kompromittierte Version der Nx Console — einer populären VS-Code-Extension — der Einfallspunkt. Ein GitHub-Mitarbeiter installierte unwissentlich die manipulierte Erweiterung auf seinem Gerät, woraufhin die Hackergruppe TeamPCP Zugriff auf die internen Code-Repositories erhielt. Bleeping Computer bestätigt, dass die Gruppe anschließend Tausende private Repos exfiltriert und diese nun in Cybercrime-Foren zum Verkauf angeboten hat.
Die Nx Console ist ein weit verbreitetes Entwickler-Tool mit hohem Vertrauen in der Community — ein klassisches Merkmal von Supply-Chain-Attacken. Dass der Kompromiss über ein einzelnes Mitarbeiter-Gerät erfolgte und nicht direkt GitHub-Infrastruktur betraf, relativiert die technische Schwere, unterstreicht aber ein erhebliches Sicherheitsrisiko: Selbst bei großen Tech-Unternehmen können manipulierte Dependencies zu breiten Zugriffsfenstern führen. GitHub hat bereits Forensik-Arbeiten eingeleitet und untersucht, welche sensiblen Daten konkret kopiert wurden.
Für Entwickler und Organisationen in der DACH-Region ist das Incident ein direkter Wake-up-Call zur Dependency-Hygiene. VS-Code-Extensions unterliegen nur begrenzte Kontrolle durch Microsoft — ähnlich wie npm-Pakete oder GitHub Actions. Ein Pentesting-Lab für deine KI-Anwendung muss auch Dependencies und Build-Tools abdecken. Unternehmen sollten sofort ihre Extension-Installation überprüfen, Nx Console auf Verdacht updaten und Credential-Rotation für kritische Systeme durchführen. Besonders relevant: DSGVO-Meldepflichten greifen nur, wenn personenbezogene Daten betroffen waren — hier lag der Fokus auf Source-Code und Secrets. Dennoch empfehlen sich interne Audits, ob PII in Repos gelagert war. Die 50-Punkte-Red-Team-Checkliste für LLM-Apps könnte als Vorlage für eine Supply-Chain-Sicherheits-Checkliste dienen: Nicht nur KI-Modelle, sondern die gesamte Entwicklungs-Toolchain muss als Angriffsvektor ernst genommen werden.
Quellen
- The Hacker News: GitHub Internal Repositories Breached via Malicious Nx Console VS Code Extension
- Decrypt: GitHub Confirms 3,800 Internal Repos Stolen Through Poisoned VS Code Extension
- t3n: Angriff auf GitHub über kompromittiertes Gerät
- Golem.de: Datenklau — Hacker wollen 4.000 private GitHub-Repos geplündert haben
- Dark Reading: GitHub Confirms Breach, 4K Internal Repos Stolen
- Bleeping Computer: GitHub confirms breach of 3,800 repos via malicious VSCode extension
- SecurityWeek: GitHub Confirms Hack Impacting 3,800 Internal Repositories
- Help Net Security: TeamPCP breached GitHub's internal codebase via poisoned VS Code extension
- The Hacker News: GitHub Breached — Employee Device Hack Led to Exfiltration
- Heise Security: Angriff auf GitHub — Daten aus 3800 internen Repositories abgegriffen