2026年5月,全球最大开发者平台GitHub遭遇严重安全事件。黑客组织TeamPCP在暗网论坛声称已突破GitHub内部系统,窃取了约4000个私有仓库的数据,包括平台自身的专有源代码与内部组织文件,并试图以超过5万美元的价格出售。GitHub官方随后确认了此次未授权访问,但强调其主服务仍正常运行,用户数据未受影响。
黑客如何得手:VS Code扩展成突破口
TeamPCP利用了一项高度针对性的攻击手法——恶意VS Code扩展。一名GitHub员工通过VS Code安装了一个被投毒的扩展后,攻击者便获得了系统访问权限。GitHub安全团队迅速隔离了该设备并移除恶意扩展,但此时数���已被窃取。平台声称被盗数据仅限于其内部仓库,目前没有证据表明外部客户数据被触及。
TeamPCP:供应链攻击惯犯的升级行动
这并非TeamPCP首次搅动科技圈。该组织在2026年初已因多次重大供应链攻击而出名,曾针对Trivy、Checkmarx等流行开发者工具发起攻击,窃取凭证。他们尤其擅长利用GitHub Actions与开发者工作流来获取高度敏感访问密钥。此前的攻击已成功从Cisco等巨头公司中渗出机密源代码。此次直接攻击GitHub本身,并公然炫耀窃取了Copilot的代码,表明其攻击手法和野心都在升级。
漏洞CVE-2026-3854与AI猜测
此次入侵恰逢远程代码执行漏洞CVE-2026-3854被披露不久。该漏洞由Wiz Research发现,允许拥有基本推送权限的用户在GitHub后端服务器上直接执行恶意代码,影响数百万仓库。尽管云端服务器已修复,但大量自托管商业服务器仍暴露在风险中。加密社区部分人士推测黑客正是利用此漏洞入侵;也有人怀疑涉及Anthropic的Mythos AI模型——该AI专门从事高级漏洞研究,能发现隐藏缺陷。两种猜测均未得到证实,但开发者对微软旗下平台的深度安全提出了质疑。
开发者紧急行动指南
GitHub敦促所有用户立即审计仓库中的泄露密钥,并轮换所有API密钥、数字令牌。平台将主动通知直接受影响的客户。在VS Code扩展方面,应仅从经过验证的发布者处安装,并定期扫描私有仓库。GitHub目前正分析服务器日志以确认黑客实际窃取的精确内容,调查报告完成后将公开发布。开发者必须保持警惕——此次事件清晰地表明,软件供应链已成为黑客瞄准的核心目标。

