GitHub ha confirmado que ha sufrido un incidente de seguridad en el que un actor de amenazas consiguió acceder a parte de sus repositorios internos.
El atacante logró comprometer el dispositivo de un empleado mediante una extensión maliciosa de Visual Studio Code que el trabajador descargó sin darse cuenta. Así, el pirata informático tomó control del equipo afectado y pudo moverse lateralmente.
Desde GitHub no han nombrado expresamente la extensión ‘envenenada’ ni tampoco ha compartido detalles sobre el tipo de datos que contenía el equipo infectado.
La empresa, propiedad de Microsoft, sí ha asegurado que el incidente fue detectado y contenido rápidamente, y que el malware fue eliminado de forma inmediata. Además, el dispositivo comprometido fue aislado y se activaron los protocolos de respuesta a incidentes.
La plataforma de intercambio de códigos ha rotado inmediatamente los secretos críticos, dando prioridad a las credenciales de mayor impacto.
GitHub señala que la investigación sigue abierta, pero por ahora no ha encontrado indicios de impacto en datos de clientes ni en la infraestructura de producción. Tampoco se han detectado accesos adicionales posteriores a la contención del incidente.
El autor del ataque es el infame grupo de ciberdelincuentes TeamPCP, muy enfocado en incidentes contra la cadena de suministro y la comunidad de código abierto. Este asegura haberse hecho con cerca de 4.000 repositorios internos de GitHub.
Código en oferta
El ciberdelincuente afirmó haber robado código fuente e información interna de la organización y ofrece su ‘botín’ a cualquier comprador que esté dispuesto a desembolsar al menos 50.000 dólares por él.
«Actualmente, las estaciones de trabajo de los desarrolladores son el principal objetivo de los ataques a la cadena de suministro, y esta es precisamente la razón. TeamPCP ha comprometido Trivy, Checkmarx, Bitwarden CLI, TanStack y ahora GitHub, todo en 2026, a través de herramientas para desarrolladores”, ha comentado Mackenzie Jackson, de Aikido Security, según recoge la página Security Week.
“Una sola extensión de VS Code en el ordenador de un empleado bastó para obtener acceso a 3.800 repositorios internos de GitHub. La mayoría de los equipos de seguridad siguen sin tener visibilidad sobre qué extensiones o paquetes hay en los ordenadores de sus desarrolladores, ni sobre la fecha de su última publicación. Ese es el punto ciego que estos ataques siguen aprovechando”, ha concluido.
GitHub ha confirmado que ha sufrido un incidente de seguridad en el que un actor de amenazas consiguió acceder a parte de sus repositorios internos.
El atacante logró comprometer el dispositivo de un empleado mediante una extensión maliciosa de Visual Studio Code que el trabajador descargó sin darse cuenta. Así, el pirata informático tomó control del equipo afectado y pudo moverse lateralmente.
Desde GitHub no han nombrado expresamente la extensión ‘envenenada’ ni tampoco ha compartido detalles sobre el tipo de datos que contenía el equipo infectado.
La empresa, propiedad de Microsoft, sí ha asegurado que el incidente fue detectado y contenido rápidamente, y que el malware fue eliminado de forma inmediata. Además, el dispositivo comprometido fue aislado y se activaron los protocolos de respuesta a incidentes.
La plataforma de intercambio de códigos ha rotado inmediatamente los secretos críticos, dando prioridad a las credenciales de mayor impacto.
GitHub señala que la investigación sigue abierta, pero por ahora no ha encontrado indicios de impacto en datos de clientes ni en la infraestructura de producción. Tampoco se han detectado accesos adicionales posteriores a la contención del incidente.
El autor del ataque es el infame grupo de ciberdelincuentes TeamPCP, muy enfocado en incidentes contra la cadena de suministro y la comunidad de código abierto. Este asegura haberse hecho con cerca de 4.000 repositorios internos de GitHub.
Código en oferta
El ciberdelincuente afirmó haber robado código fuente e información interna de la organización y ofrece su ‘botín’ a cualquier comprador que esté dispuesto a desembolsar al menos 50.000 dólares por él.
«Actualmente, las estaciones de trabajo de los desarrolladores son el principal objetivo de los ataques a la cadena de suministro, y esta es precisamente la razón. TeamPCP ha comprometido Trivy, Checkmarx, Bitwarden CLI, TanStack y ahora GitHub, todo en 2026, a través de herramientas para desarrolladores”, ha comentado Mackenzie Jackson, de Aikido Security, según recoge la página Security Week.

