GitHub расследует взлом: хакеры TeamPCP выставили на продажу около 4 000 внутренних репозиториев

20 мая, 2026, 13:00

GitHub подтвердил расследование инцидента после того, как хакерская группировка TeamPCP объявила о получении доступа к внутренним репозиториям платформы и выставила исходный код на продажу за $50 000. Компания заявила об отсутствии доказательств утечки пользовательских данных, однако ситуация продолжает развиваться.

SecPost.ru

На форуме в даркнете появилось объявление о продаже исходного кода и внутренних данных самого GitHub. По утверждению злоумышленников, в их руках оказалось около 4 000 приватных репозиториев, запросив за них не менее $50 000 — данные продаются только одному покупателю. Группировка дала понять, что речь не о вымогательстве: если покупатель не найдётся, данные будут опубликованы бесплатно.

GitHub подтвердил факт расследования, сообщив, что на данный момент нет свидетельств утечки данных клиентов — пользовательские организации, проекты и код не затронуты. Инфраструктура под усиленным мониторингом, а клиенты будут уведомлены, если факт воздействия будет установлен.

Как это произошло

Точкой входа стало вредоносное расширение для VS Code, скомпрометировавшее рабочее устройство одного из сотрудников. Устройство изолировано, расширение удалено, критически важные секреты — токены и ключи доступа — заменены в приоритетном порядке. Заявленное злоумышленниками число репозиториев — около 3 800 — GitHub описывает как соответствующее направлению расследования. Показательно, что атака обошлась без эксплуатации уязвимостей в инфраструктуре платформы: вектором стал инструмент разработчика с высоким уровнем доверия и минимальной видимостью для средств защиты.

Продолжение ниже

Новость о взломе прокомментировал руководитель продукта DevOps-платформы GitFlic (входит в «Группу Астра») для работы с кодом Кирилл Довгаль.

«Взлом затронул внутренние репозитории и начался с компрометации устройства сотрудника через заражённое расширение VS Code, — отметил эксперт. — Это ещё раз показывает, что безопасность платформы определяется не только защитой внутри, но и безопасностью конечных устройств».

Он добавил, что для бизнеса критически важен принцип наименьших привилегий, сегментация доступа к внутренним репозиториям через встроенные инструменты RBAC, а также регулярная ротация секретов и полноценный аудит действий. По словам Довгаля, суверенные платформы для разработчиков должны развиваться с фокусом на управляемость процессов разработки, аудит событий и принципы РБПО. Достичь этого возможно лишь через ведение самостоятельной, суверенной разработки, ориентируясь на современные тенденции рынка DevSecOps-платформ. Важно объединять усилия на рынке ИТ в стране и делать это через технологические партнёрства со средствами защиты информации, анализаторами кода и хранением секретов.

Взлом GitHub — не изолированный инцидент, а часть масштабной кампании группировки. Одновременно выяснилось, что TeamPCP скомпрометировала официальный Python-пакет Microsoft durabletask. Пакет скачивается более 400 000 раз в месяц, вредоносный код активируется в момент импорта без видимых признаков. Через взломанный аккаунт GitHub злоумышленники получили права на публикацию пакетов и загрузили заражённые версии напрямую в каталог. Встроенный инфостилер собирает учётные данные облачных провайдеров, менеджеров паролей, SSH-ключи и конфигурации VPN — только на Linux-системах. В средах AWS и Kubernetes червь самостоятельно распространяется на соседние машины, а резервный адрес командного сервера вредонос прячет в открытом коде на GitHub.

Контекст: кто такие TeamPCP

На протяжении 2026 года группировка провела последовательную серию атак на цепочки поставок: Trivy (Aqua Security), LiteLLM, двукратная атака на Checkmarx, поражение более 170 пакетов npm и PyPI — TanStack, Mistral AI, UiPath, OpenSearch, SAP. Как сообщал SecPost, именно через TanStack злоумышленники добрались до устройств двух сотрудников OpenAI и похитили из внутренних репозиториев учётные данные и цифровые сертификаты, которыми удостоверяется подлинность ПО компании.

Что делать разработчикам прямо сейчас

Специалисты рекомендуют проверить все расширения VS Code на рабочих устройствах, провести аудит GitHub Actions на предмет неожиданных изменений и ротировать токены в CI/CD-пайплайнах. Подозрительный индикатор из предыдущих кампаний TeamPCP — коммиты с адреса actions@github.com и ветки с именами, имитирующими Dependabot. GitHub обязался опубликовать полный отчёт по завершении расследования.

Словарь: DevSecOps