Le 24 mai 2026, GitHub, propriété de Microsoft, a confirmé qu'un groupe de menaces externe, identifié comme TeamPCP, a compromis des parties de sa base de code interne par le biais d'une attaque de la chaîne d'approvisionnement logicielle. Selon GitHub et des chercheurs indépendants en sécurité, l'intrusion a été attribuée à une mise à jour malveillante de l'extension "Nx Console" de Visual Studio Code, largement utilisée, qui comptait environ 2,2 millions d'installations. L'extension compromise, distribuée par des canaux officiels, a exécuté du code sur les machines des développeurs pour exfiltrer des jetons de session GitHub, des identifiants et des fichiers de configuration. En utilisant ces identifiants volés, les attaquants ont accédé à des dépôts privés et ont pivoté vers l'infrastructure interne de GitHub. Le RSSI de GitHub a déclaré qu'une enquête interne avait commencé immédiatement après la détection d'une activité anormale.
Prepared by Jonathan Pierce and reviewed by editorial team.
Cette violation affecte votre vie privée et votre sécurité. Si vous êtes un développeur utilisant GitHub, votre code et vos identifiants pourraient être menacés. Vérifiez vos extensions, en particulier Nx Console, pour toute mise à jour suspecte. Il est judicieux de transmettre cela à vos amis codeurs.
Un outil empoisonné a compromis la base de code interne de GitHub. Les attaquants ont utilisé une extension contaminée pour voler des identifiants et accéder à des dépôts privés. GitHub enquête, mais l'impact total est encore inconnu. Gardez un œil sur vos comptes et restez vigilant.
No left-leaning sources found for this story.
No right-leaning sources found for this story.
Comments