
GitHub-Breach: 3.800 Repos über manipulierte VS-Code-Extension gestohlen
GitHub hat bestätigt, dass Hacker Zugriff auf 3.800 interne Repositories erlangten. Laut Bleeping Computer war ein manipuliertes Nx-Console-Visual-Studio-Code-Plugin das Einfallstor: Ein GitHub-Mitarbeiter installierte die vergiftete Extension unwissentlich, die zuvor bei der TanStack-npm-Supply-Chain-Attacke der vergangenen Woche kompromittiert worden war. Die Hackergruppe TeamPCP nutzte diese Kompromittierung, um sich auf einem Mitarbeitergerät festzusetzen und anschließend auf GitHub-interne Systeme zuzugreifen.
Die gestohlenen Daten werden dem Bericht von SecurityWeek zufolge bereits in Cybercrime-Foren zum Verkauf angeboten. Das bestätigt, dass es sich nicht um einen unvollständigen oder abgebrochenen Angriff handelt, sondern um eine umfassende Exfiltration. GitHub teilte mit, dass die aktuelle Bewertung darauf hindeutet, dass der Zugriff auf ein einzelnes Authentifizierungstoken begrenzt war, die tatsächliche Auswirkung aber deutlich größer sein könnte. Die Ermittlungen sind noch nicht abgeschlossen.
Der Vorfall zeigt eine gefährliche Verkettung: TanStack-npm-Paket kompromittiert → VS-Code-Extension vergiftet → Mitarbeitergerät infiltriert → Unternehmensrepository gestohlen. Dies ist kein isolierter Vorfall in der Microsoft-Infrastruktur: Grafana erlitt kurz darauf einen Datenleck durch ein übersehenes GitHub-Workflow-Token, das nach der TanStack-Attacke nicht rotiert wurde. Für deutsche und europäische Entwickler ist dies relevant, weil Nx Console und ähnliche Build-Tools weit verbreitet sind — und weil dieser Angriff zeigt, dass selbst interne Prozesse großer Unternehmen bei der Konfiguration von CI/CD-Pipelines versagen können. Die KI-Pentesting-Perspektive offenbart ein größeres Problem: Automatisierte Toolketten sind Angriffsflächen, die schwer zu überwachen sind. Ein konkreter Schritt: Organisationen sollten VS-Code-Extensions auf Blocklist-Basis verwalten und GitHub-Workflow-Tokens mit strikter Rotation und Least-Privilege-Prinzipien behandeln — vergleichbar mit den Safety-Pipelines für LLM-Apps.
Quellen
- Bleeping Computer: GitHub links repo breach to TanStack npm supply-chain attack
- Decrypt: GitHub Confirms 3,800 Internal Repos Stolen Through Poisoned VS Code Extension
- t3n: Angriff auf GitHub über kompromittiertes Gerät
- Bleeping Computer: GitHub confirms breach of 3,800 repos via malicious VSCode extension
- SecurityWeek: GitHub Confirms Hack Impacting 3,800 Internal Repositories
- Help Net Security: TeamPCP breached GitHub's internal codebase via poisoned VS Code extension
- The Hacker News: GitHub Breached — Employee Device Hack Led to Exfiltration
- Heise Security: Angriff auf GitHub: Daten aus 3800 internen Repositories abgegriffen
- Dr. Windows: NPM und GitHub: Nächste massive Angriffswelle auf Microsoft
- Bleeping Computer: Grafana breach caused by missed token rotation after TanStack attack
- The Hacker News: GitHub Internal Repositories Breached via Malicious Nx Console VS Code Extension