GitHub-Breach: 3.800 Repos über manipulierte VS-Code-Extension gestohlen
ki-pentesting

GitHub-Breach: 3.800 Repos über manipulierte VS-Code-Extension gestohlen

ki-pentesting11 unabhängige QuellenFlowKI Newsroom

GitHub hat bestätigt, dass Hacker Zugriff auf 3.800 interne Repositories erlangten. Laut Bleeping Computer war ein manipuliertes Nx-Console-Visual-Studio-Code-Plugin das Einfallstor: Ein GitHub-Mitarbeiter installierte die vergiftete Extension unwissentlich, die zuvor bei der TanStack-npm-Supply-Chain-Attacke der vergangenen Woche kompromittiert worden war. Die Hackergruppe TeamPCP nutzte diese Kompromittierung, um sich auf einem Mitarbeitergerät festzusetzen und anschließend auf GitHub-interne Systeme zuzugreifen.

Die gestohlenen Daten werden dem Bericht von SecurityWeek zufolge bereits in Cybercrime-Foren zum Verkauf angeboten. Das bestätigt, dass es sich nicht um einen unvollständigen oder abgebrochenen Angriff handelt, sondern um eine umfassende Exfiltration. GitHub teilte mit, dass die aktuelle Bewertung darauf hindeutet, dass der Zugriff auf ein einzelnes Authentifizierungstoken begrenzt war, die tatsächliche Auswirkung aber deutlich größer sein könnte. Die Ermittlungen sind noch nicht abgeschlossen.

Der Vorfall zeigt eine gefährliche Verkettung: TanStack-npm-Paket kompromittiert → VS-Code-Extension vergiftet → Mitarbeitergerät infiltriert → Unternehmensrepository gestohlen. Dies ist kein isolierter Vorfall in der Microsoft-Infrastruktur: Grafana erlitt kurz darauf einen Datenleck durch ein übersehenes GitHub-Workflow-Token, das nach der TanStack-Attacke nicht rotiert wurde. Für deutsche und europäische Entwickler ist dies relevant, weil Nx Console und ähnliche Build-Tools weit verbreitet sind — und weil dieser Angriff zeigt, dass selbst interne Prozesse großer Unternehmen bei der Konfiguration von CI/CD-Pipelines versagen können. Die KI-Pentesting-Perspektive offenbart ein größeres Problem: Automatisierte Toolketten sind Angriffsflächen, die schwer zu überwachen sind. Ein konkreter Schritt: Organisationen sollten VS-Code-Extensions auf Blocklist-Basis verwalten und GitHub-Workflow-Tokens mit strikter Rotation und Least-Privilege-Prinzipien behandeln — vergleichbar mit den Safety-Pipelines für LLM-Apps.

Quellen

GitHub-Breach: 3.800 Repos über manipulierte