
Une nouvelle faille de cybersécurité a secoué la communauté des développeurs ce soir, alors que le collectif de hackers TeamPCP affirme avoir exfiltré le code source d'environ 4 000 référentiels privés internes au sein de GitHub.
Le groupe fait activement la publicité de cet ensemble de données sur les forums du Dark Web au prix de 50 000 $ et inclut des exemples de fichiers comme preuve de la violation pour attirer des clients potentiels.
Les pirates continuent cependant à condition que sans la vente de cette base de données à un acheteur, ils publieront l'intégralité de l'ensemble de données gratuitement, augmentant ainsi la pression sur GitHub et ses clients du monde entier. L'ampleur de la violation, ainsi que les détails sur les référentiels internes impliqués, sont une source d'inquiétude généralisée parmi les développeurs, les entreprises et les analystes de sécurité.
Les informations sur les premières fuites suggèrent que les données pourraient inclure des outils internes sensibles, des systèmes propriétaires ainsi que des éléments d'infrastructure vitaux trouvés dans GitHub. La situation continue d’évoluer à mesure que de plus amples détails apparaissent.
🚨 Alerte MistEye TI 🚨
Sur la base de renseignements récents, plusieurs packages NPM haute fréquence, notamment AntV et Echarts-for-react, ainsi que le SDK Python durabletask, ont été compromis par des attaques de chaîne d'approvisionnement Mini Shai-Hulud. Notamment :
1. 19 mai 2026 : Le compte npm atool… pic.twitter.com/MKytsmFiy7
– SlowMist (@SlowMist_Team) 20 mai 2026
GitHub confirme le piratage et enquête actuellement
L’incident a été signalé par GitHub lui-même, qui a confirmé qu’une enquête était en cours sur ce qu’il appelle « l’accès non autorisé aux référentiels internes ». La violation a été détectée en quelques minutes et des mesures de confinement ont déjà été appliquées, a indiqué l'entreprise.
Dans une mise à jour détaillée, GitHub a imputé l'attaque à un appareil d'employé sur lequel des versions compromises des extensions Visual Studio Code étaient installées. Le vecteur d'attaque était le plugin compromis, permettant aux intrus de pénétrer dans les réseaux internes avant d'accéder à ces référentiels.
GitHub commente que même si les enquêtes sont toujours en cours, il semble avoir limité la violation aux référentiels internes et n'a pas encore eu d'impact sur les dépôts de clients privés. Quoi qu’il en soit, l’appareil est isolé, l’extension malveillante désinstallée et un flux de travail complet de réponse aux incidents a eu lieu.
1/ Nous partageons des détails supplémentaires concernant notre enquête sur l'accès non autorisé aux référentiels internes de GitHub.
Hier, nous avons détecté et contenu une compromission d'un appareil d'employé impliquant une extension VS Code empoisonnée. Nous avons supprimé la version de l'extension malveillante,…
-GitHub (@github) 20 mai 2026
Point d’entrée identifié : extension Poisoned VS Code
Une extension VS Code compromise, l’un des types de vecteurs d’attaque les plus courants de nos jours sur les environnements de développement, est au cœur de cette faille. Les extensions sont souvent installées à des fins de productivité des développeurs, mais peuvent présenter un risque considérable si elles incluent du code malveillant.
L'extension est utilisée comme une porte dérobée qui permet à ces attaquants d'accéder au poste de travail de l'employé. De là, ils ont traversé latéralement le réseau interne de GitHub et ont passé des mois à récupérer des données de divers référentiels avant que l'incursion ne soit remarquée.
Il s’agit de l’une des faiblesses croissantes les plus importantes des chaînes d’approvisionnement en logiciels ; des outils fiables peuvent se transformer en vecteur d’attaque si des acteurs malveillants les détournent. Les plugins et les intégrations sont le mécanisme de livraison préféré des développeurs et des organisations sans contrôle de sécurité approfondi.
Cela rappelle que même les plateformes les plus fiables, dotées de mesures de sécurité étendues, comme GitHub, peuvent être vulnérables aux attaques via des points d’entrée moins évidents.
Des milliers de référentiels internes pourraient être exposés
Le nombre de référentiels consultés par l'attaquant, environ 3 800, correspond à peu près à une enquête interne de GitHub sur les comptes piratés, bien que la société n'ait pas confirmé publiquement ce chiffre. Il reconnaît qu’une quantité considérable de données internes aurait pu être violée et exfiltrée.
On pense que les référentiels en question hébergent des installations d'actifs majeurs, tels que le code source des systèmes internes et des outils de développement, ainsi que des frameworks prenant en charge les services de GitHub qui doivent rester secrets. Si ces affirmations s’avèrent exactes, cette exposition pourrait porter un coup dur à GitHub et à l’écosystème de développeurs au sens large qui repose sur son infrastructure.
Les professionnels de la sécurité préviennent qu'une fois que les attaquants obtiennent un accès partiel à un dépôt interne, cela peut fournir aux utilisateurs malveillants un contexte et une compréhension accrus de la façon dont le système est conçu, ce qui peut même les aider à créer ultérieurement un exploit plus limité et plus efficace.
🚨 Le groupe de hackers TeamPCP affirme avoir obtenu le code source d'environ 4 000 référentiels privés internes auprès de GitHub et propose désormais les données à la vente sur des forums clandestins pour 50 000 $, avec un échantillon de vérification disponible. Si aucun acheteur n'émerge, l'ensemble de données pourrait être plus tard… https://t.co/D4dNMnHXrw
– Sécurité GoPlus 🚦 (@GoPlusSecurity) 20 mai 2026
Les experts en sécurité mettent en garde contre les techniques de violation assistées par l'IA
Pour aggraver la difficulté de l'incident, 23pds, responsable de la sécurité de l'information chez SlowMist, a suggéré que les attaquants auraient pu utiliser des outils d'IA avancés pour planifier la violation. En particulier, il semble que l'IA de sécurité Mythos d'Anthropic ait été utilisée pour rechercher des trous dans les profondeurs et affiner cette attaque.
Au lieu d’une attaque opportuniste, cette vision de la brèche en fait une opération calculée par une reconnaissance contextuelle et une exécution optimisée par l’IA. Si cela se confirmait, cela constituerait une augmentation significative de la sophistication des cyberattaques.
Ces craintes sont aggravées par le fait que les attentes en matière de stockage sécurisé continu et de protection des actifs tels que le code source de Copilot, les algorithmes CodeQL et le runtime GitHub Actions, éléments de base du développement de logiciels modernes, pourraient ne pas se développer. Ce qui permet des menaces systémiques résultant de leur compromission.
🧐
我们@SlowMist_Team Voir aussi Anthropic , Mythos et AI , GitHub的防线, 偷走约4000个核心内部仓库:
Fonctions Copilot, CodeQL, Actions et Actions.… https://t.co/dUtVVx0CN6 pic.twitter.com/gVDyEx2pHi– 23pds (山哥) (@im23pds) 20 mai 2026
GitHub fait pivoter les secrets et exhorte les utilisateurs à rester vigilants
GitHub a agi rapidement pour contenir les risques associés à la lumière de la violation. La société confirme qu'elle a alterné ses secrets les plus critiques, en se concentrant sur ceux qui ont le plus grand impact possible afin d'empêcher toute utilisation ultérieure. Des mesures de protection supplémentaires vont d'une analyse permanente des journaux à la confirmation que les correctifs de sécurité restent intacts et qu'il n'y a aucune activité anormale.
GitHub a noté que malgré ces mesures de protection, les clients, en particulier ceux disposant de pensions privées, doivent rester vigilants. Par mesure de précaution, il est conseillé aux développeurs d'effectuer des audits de sécurité immédiats, de vérifier les journaux d'accès et de modifier les informations d'identification sensibles.
Il souligne la nécessité de bonnes pratiques de sécurité préventives à une époque de menaces de plus en plus avancées. Même si les violations sont limitées par des frontières internes, leurs effets peuvent aller bien au-delà de la violation initiale.
Alors que cette enquête se poursuit, GitHub s'est engagé à prendre des mesures supplémentaires le cas échéant et à mettre à jour avec plus d'informations dès qu'elles seront disponibles. Pour l’instant, l’accent reste mis sur le confinement, la transparence et le renforcement des défenses.
Divulgation : Il ne s’agit pas de conseils en matière de trading ou d’investissement. Faites toujours vos recherches avant d’acheter une crypto-monnaie ou d’investir dans un service.
Suivez-nous sur Twitter @nulltxnews pour rester à jour avec les dernières nouveautés Crypto, NFT, IA, cybersécurité, informatique distribuée et Actualités du métaverse!
