Dans une déclaration officielle de GitHub du 20 mai 2026, l’entreprise a confirmé que des pirates ont compromis l’appareil d’un employé en utilisant une extension malveillante de VS Code, obtenant un accès non autorisé à environ 3 800 dépôts internes. GitHub a détecté et circonscrit la brèche dans les heures qui ont suivi, en isolant le poste concerné, en supprimant l’extension malveillante et en faisant immédiatement la rotation des identifiants critiques.
Le groupe de menaces TeamPCP a revendiqué la responsabilité sur des forums clandestins, affirmant avoir obtenu des données provenant d’environ 4 000 dépôts privés, incluant du code source propriétaire et des fichiers internes, pour plus de 50 000 dollars. GitHub a indiqué qu’il n’existe actuellement aucune preuve d’un impact sur les données clients, les comptes d’entreprise ou les dépôts des utilisateurs.