TECHNOLOGY
GitHub泄露事件追溯到被投毒的开发者工具
PUBLISHED May 24, 2026, 10:14 AM ET
Read, Watch or Listen
2026年5月24日,微软旗下的GitHub证实,一个名为TeamPCP的外部威胁组织通过软件供应链攻击,破坏了其内部代码库的部分内容。根据GitHub和独立安全研究人员的说法,此次入侵源于广泛使用的Visual Studio Code扩展“Nx Console”的一个恶意更新,该扩展拥有约220万个安装量。该被污染的扩展通过官方渠道分发,在开发者的机器上执行代码,以窃取GitHub会话令牌、凭据和配置文件。攻击者利用这些被盗的凭据,访问了私有存储库,并渗透到GitHub的内部基础设施。GitHub的CISO表示,在检测到异常活动后,立即展开了内部调查。
By Michael Grant | JQJO News
Timeline of Events
- 2026年初,Nx Console 被广泛采用
- 2026年初,攻击者渗透扩展项目
- 2026年初,中毒的 Nx Console 更新发布
- 2026年初,开发者安装恶意扩展更新
- 2026年初,payload 窃取 GitHub 访问凭据
- 2026年初,攻击者转向 GitHub 基础设施
- 2026年5月24日,GitHub 确认内部代码库泄露
- 2026年5月24日,CISO 宣布正在进行违规调查
News Intelligence
- 此次泄露事件会影响您的隐私和安全。如果您是使用 GitHub 的开发者,您的代码和凭证可能面临风险。请检查您的扩展程序,特别是 Nx Console,以防范任何可疑的更新。将此信息转发给您的编程朋友会很有帮助。
Comments