GitHubが社内コード流出を認める、VS Code拡張で社員端末が感染と判明

GitHubは2026年5月20日、前日に報告された内部リポジトリへの不正アクセスについて詳細を公表し、侵入経路が不正なVS Code拡張機能による社員端末の侵害だったことを明らかにした。流出したのはGitHub社内リポジトリのみで、顧客のリポジトリや組織データへの影響は引き続き確認されていないとしている。

GitHubの声明によると、社員1名が悪意ある変更を加えられたVS Code拡張機能をインストールしたことで端末が侵害された。GitHubは侵害を検知した後、その拡張機能の該当バージョンを即座に削除し、端末を隔離してインシデント対応を開始した。あわせて、重要な認証キーの入れ替えを「昨日および昨夜」のうちに完了したと説明している。使用された拡張機能の名前はGitHubが明らかにしておらず、詳細なインシデントレポートは調査完了後に公開する予定だという。

流出規模については「内部リポジトリ約3,800件という攻撃者の主張は、現時点での調査内容と概ね一致している」とGitHubが認めた。この主張はBleepingComputerなど複数のセキュリティメディアの報道によると、TeamPCPがダークウェブ上のサイバー犯罪フォーラム「Breached」に投稿したものだ。当初の投稿では「約4,000件」と主張しており、GitHubが確認した約3,800件との乖離はわずかだ。

また、複数の海外メディアがTeamPCPに関連するとしているXアカウント「xploitrsturtle2」は「GitHubは数時間前から把握していたのに遅らせた。将来的にも正直には伝えないだろう」と挑発するメッセージを投稿している。

TeamPCPはGoogleのThreat Intelligence GroupにUNC6780として追跡されており、今年に入ってTrivy・LiteLLM・Checkmarxなどのオープンソースツールへのサプライチェーン攻撃を繰り返しているグループだ。今回のGitHub侵害で、VS Code拡張機能のマーケットプレイスが新たな攻撃経路として使われたことが浮き彫りになった。

あわせて読みたい
GitHubが内部への不正アクセスを調査、4000件のコードをハッカーが販売主張 GitHubは2026年5月20日、社内の内部リポジトリへの不正アクセスが発生したとして調査を開始したことを公式に認めた。現時点でGitHubは「顧客が利用する企業・組織・リポ...

GitHubのツイート(日本語)で、社内リポジトリへの不正アクセスの調査を告知。従業員デバイスで侵害を検知し、悪意ある拡張機能を削除、エンドポイントを分離してインシデント対応を開始したと説明。日付は2026年5月20日。

fabsceneの更新情報はXで配信中です

この記事の感想・意見をSNSで共有しよう
  • URLをコピーしました!

最新記事

YouTube / PodCast

【PR】読んで役立つ注目記事

目次