GitHub опинився в епіцентрі серйозного інциденту безпеки. Хакерське угруповання TeamPCP — автори атак на Trivy, Checkmarx та LiteLLM — стверджують, що отримали доступ до 4000 приватних репозиторіїв. Наразі зловмисники намагаються продати цей масив даних, оцінюючи його вартість від 50 000 доларів.
Що сталося: деталі атаки на GitHub
Вектором атаки стало шкідливе розширення для VS Code, встановлене на пристрої одного зі співробітників. Цей сценарій дозволив обійти стандартні рівні захисту та проникнути у внутрішню інфраструктуру. GitHub підтвердив факт витоку з внутрішніх репозиторіїв, проте запевняє, що дані користувачів залишилися в безпеці, а компрометовані ключі вже деактивовано.
Ситуація критична через дедлайн: хакери погрожують викласти весь архів у відкритий доступ наприкінці червня, якщо покупця не буде знайдено раніше. CZ з Binance вже закликав індустрію не покладатися на офіційні звіти та негайно розпочати повну ротацію API-ключів та токенів.
Ситуація дійсно виглядає критичною, і порада Чанпена Чжао (CZ) щодо негайної зміни секретів — це золотий стандарт безпеки в таких випадках, навіть якщо GitHub заспокоює користувачів. Коли мова йде про скомпрометовані внутрішні репозиторії, потенційні ризики для ланцюжків постачання (supply chain attacks) стають надто високими.
Короткий чек-лист того, що варто зробити прямо зараз, щоб мінімізувати наслідки
🛡️ Що робити негайно (Action Plan)
- Ротація API-ключів та секретів:
- Не чекайте підтвердження витоку конкретно вашого проекту. Змініть ключі до всіх хмарних сервісів (AWS, GCP, Azure), платіжних систем (Stripe), баз даних та сторонніх API.
- Якщо секрети зберігалися у файлах .env або конфігах, які могли потрапити в репозиторій — вони вже скомпрометовані.
- Перевірка та очищення VS Code:
- Перегляньте встановлені розширення. Видаліть усе підозріле або те, що було встановлене нещодавно з неофіційних джерел.
- Важливо: навіть популярні розширення можуть бути продані третім особам або зламані для впровадження шкідливого коду.
- Перегляд логів:
- Перевірте логи доступу до своїх репозиторіїв та хмарних ресурсів на предмет дивної активності (IP-адреси з нетипових локацій, незрозумілі запити).
- Використання секрет-менеджерів:
- Якщо ви все ще зберігаєте ключі в коді — припиніть це робити. Використовуйте рішення типу HashiCorp Vault, AWS Secrets Manager або GitHub Secrets (і обов’язково перевірте, чи не скомпрометовані права доступу до них).
- Git-гігієна:
- Використовуйте інструменти типу git-secrets або truffleHog, щоб просканувати історію своїх репозиторіїв на предмет випадково залітених секретів.
⚠️ Чому це небезпечно?
Атаки на розширення IDE — це один з найефективніших векторів, оскільки вони мають доступ до середовища розробки, де часто в “відкритому вигляді” лежать змінні оточення (env), токени доступу до репозиторіїв та SSH-ключі.
Порада: Якщо ви розробник, не варто покладатися на офіційні заяви компаній як на остаточну істину. У кібербезпеці принцип “Zero Trust” (нікому не довіряй) рятує від величезних фінансових та репутаційних втрат.
Краще витратити вечір на ротацію ключів, ніж потім пояснювати клієнтам, чому з їхніх рахунків зникли кошти або чому дані користувачів опинилися у вільному доступі.
Інформація про те, що вектором атаки стало саме шкідливе розширення для VS Code, базується на офіційних заявах GitHub та звітах дослідницьких компаній у сфері кібербезпеки (зокрема Sophos X-Ops, The Hacker News, Phoenix Security та інших), опублікованих у період з 19 по 22 травня 2026 року.
Джерела інформації
- Офіційне підтвердження. GitHub офіційно визнав, що інцидент стався внаслідок компрометації робочої станції одного зі співробітників, на яку було встановлено “отруєне” (poisoned) розширення для Visual Studio Code.
- Назва розширення. У професійних звітах зазначається, що шкідливий код був впроваджений у популярне розширення Nx Console (версія 18.95.0). Це розширення було скомпрометоване після того, як зловмисники отримали доступ до токена одного з розробників проєкту Nx через попередню атаку на ланцюжок постачання (supply chain attack), пов’язану з TanStack.
- Механіка. 18 травня 2026 року скомпрометована версія Nx Console була опублікована у Visual Studio Marketplace. Вона перебувала у відкритому доступі всього близько 11–18 хвилин, але цього виявилося достатньо, щоб автоматичне оновлення VS Code поширило шкідливий код на пристрої тисяч користувачів, включаючи співробітників GitHub.
- Дії хакері. Після встановлення розширення виконувався скрипт, який збирав з локального середовища розробника (IDE) облікові дані, SSH-ключі та токени доступу. Саме ці вкрадені “ключі від королівства” дозволили хакерам з угруповання TeamPCP отримати доступ до внутрішніх репозиторіїв GitHub.





