无主之地2配置高吗|看真人裸体BBBBB|秋草莓丝瓜黄瓜榴莲色多多|真人強奷112分钟|精品一卡2卡3卡四卡新区|日本成人深夜苍井空|八十年代动画片

網易首頁 > 網易號 > 正文 申請入駐

什么叫攻擊者黑進GitHub是為了幫忙解決可用性問題?

0
分享至

2026年5月19日,GitHub官方確認正在調查一起嚴重的內部倉庫入侵事件。臭名昭著的威脅組織TeamPCP在暗網論壇聲稱竊取了約4000個GitHub內部倉庫的私有代碼,并開價至少5萬美元出售。


GitHub隨后確認約3800個內部倉庫受到影響,攻擊源頭被鎖定為一名員工安裝的惡意VS Code擴展。


GitHub表示,目前評估認為活動僅涉及GitHub內部倉庫的外泄,客戶數據未受影響。公司已通過既定的事件響應和通知渠道向受影響客戶發出警報。

TeamPCP攻擊者賬號xploitrsturtle2在X平臺嘲諷道:"GitHub知道這件事已經好幾個小時了,他們拖延著不告訴你們,而且未來也不會誠實。多么美妙的旅程,過去幾個月能和這些貓(指GitHub安全團隊)玩耍是一種榮幸。"


就連吃瓜群眾也沒放過GitHub,稱“也許攻擊者只是試圖幫助解決可用性問題”。


入侵事件時間線

2026年5月19日:TeamPCP在Breached暗網論壇發布出售信息,聲稱掌握"GitHub的源代碼和內部組織",包含約4000個私有代碼倉庫,并提供樣本驗證,非勒索性質,如無買家則免費泄露。

同日:GitHub在X平臺發布初步聲明,表示正在調查對其內部倉庫的未授權訪問,目前無證據表明客戶數據(企業、組織和倉庫)受到影響。

5月20日:GitHub更新聲明,確認檢測到并控制了一起涉及被投毒Microsoft Visual Studio Code擴展的員工設備入侵事件。

同日:GitHub正式確認約3800個內部倉庫被竊取,稱攻擊者的聲明與調查方向一致。

攻擊手法:VS Code擴展投毒

GitHub披露,攻擊者通過向Microsoft Visual Studio Code擴展注入惡意代碼實施入侵。雖然GitHub未公開具體擴展名稱,但值得注意的是,Nx Console擴展近期剛遭受類似攻擊——威脅者推送了多階段憑證竊取器和供應鏈投毒工具。Nx團隊已承認"極少數用戶受到影響"。

作為風險緩解措施,GitHub已輪換關鍵密鑰,并優先處理最高影響的憑證。

TeamPCP的勒索聲明

TeamPCP在暗網論壇的帖子中明確表示:"一如既往,這不是勒索。我們不關心敲詐GitHub,只要有1個買家,我們就會銷毀手中的數據。看起來我們的退休就在眼前,如果沒有買家,我們將免費泄露。"該組織要求至少5萬美元,并警告"不接受低價報價"。

TeamPCP的威脅版圖

TeamPCP是一個多產且極具威脅性的網絡犯罪組織,此前已實施多起針對開發者平臺的供應鏈攻擊:

2025年3月:入侵Aqua Security的Trivy漏洞掃描器,導致連鎖反應,影響Aqua Security Docker鏡像和Checkmarx KICS項目。

2025年4月:入侵LiteLLM開源Python庫,感染數萬臺設備"TeamPCP Cloud Stealer"信息竊取惡意軟件。

2026年5月:發動"Mini Shai-Hulud"供應鏈攻擊活動,入侵TanStack、Mistral AI、Guardrails AI等多個包,影響兩名OpenAI員工設備。

最新動態:TeamPCP還威脅要泄露使用被入侵CI/CD憑證竊取的Mistral AI源代碼。

與Mini Shai-Hulud蠕蟲的關聯

就在GitHub入侵事件曝光的同時,TeamPCP的Mini Shai-Hulud蠕蟲攻擊仍在持續擴大。最新受害者是Microsoft官方的durabletask PyPI包——Durable Task工作流執行框架的Python客戶端。

攻擊者通過之前攻擊入侵的GitHub賬戶,從該用戶有權限訪問的倉庫轉儲GitHub密鑰,進而獲得直接發布到PyPI的token。

被植入的載荷是一個投放器,配置為從外部服務器(check.git-service[.]com)獲取并運行第二階段載荷("rope.pyz")。該惡意軟件是一個功能完整的信息竊取器,能夠收割主要云服務商、密碼管理器和開發者工具的憑證,并將數據外泄到攻擊者控制的域名。

特別危險的是:該竊取器僅在Linux系統上執行,會嘗試讀取HashiCorp Vault KV密鑰、解鎖并轉儲1Password和Bitwarden密碼庫、訪問SSH密鑰、Docker憑證、VPN配置和shell歷史。

橫向傳播機制:如果機器運行在AWS內部,它會通過SSM傳播到其他EC2實例;如果在Kubernetes內部,則通過kubectl exec傳播。

地緣政治觸發器:如果檢測到以色列或伊朗系統設置,有1/6的概率播放音頻然后執行rm -rf /*。

參考來源:

  • https://thehackernews.com/2026/05/github-investigating-teampcp-claimed.html

  • https://news.ycombinator.com/item?id=48201316

  • https://www.bleepingcomputer.com/news/security/github-investigates-internal-repositories-breach-claimed-by-teampcp/

  • https://x.com/github/status/2056884788179726685

  • https://x.com/github/status/2056949168208552080

  • https://x.com/xploitrsturtle2/status/2056927898771067006

  • https://www.wiz.io/blog/durabletask-teampcp-supply-chain-attack

  • https://www.stepsecurity.io/blog/microsofts-durabletask-pypi-package-compromised-in-supply-chain-attack


特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
菲利克斯:我沒義務傳球給C羅!葡國腳表態句句誅心,球王遭拋棄

菲利克斯:我沒義務傳球給C羅!葡國腳表態句句誅心,球王遭拋棄

林雁飛
2026-06-23 13:03:27
全球出現致命詭異趨勢:看似落后的印度,或將成為全世界最大隱患

全球出現致命詭異趨勢:看似落后的印度,或將成為全世界最大隱患

蜉蝣說
2026-06-23 16:40:06
雄鹿出全新15人名單!名記透露希羅或再換隊:特納庫茲馬還在詢價

雄鹿出全新15人名單!名記透露希羅或再換隊:特納庫茲馬還在詢價

顏小白的籃球夢
2026-06-23 19:01:44
一夜之間上萬斤粽子下架,不冷凍不重做,最后流向哪了呢?

一夜之間上萬斤粽子下架,不冷凍不重做,最后流向哪了呢?

小談食刻美食
2026-06-23 07:42:18
快訊!俄羅斯杜布納航天通信中心被炸!

快訊!俄羅斯杜布納航天通信中心被炸!

故事終將光明磊落
2026-06-23 11:04:37
原來他倆已離婚9年,一直共同撫養兒女,如今孩子一個比一個爭氣

原來他倆已離婚9年,一直共同撫養兒女,如今孩子一個比一個爭氣

以茶帶書
2026-06-22 17:41:20
貝克漢姆14歲的女兒小七怎么如此成熟了,好像少婦

貝克漢姆14歲的女兒小七怎么如此成熟了,好像少婦

西樓知趣雜談
2026-06-13 19:52:21
皇馬收到明確底價:想簽下邁克爾?奧利塞,必須掏出2.22億歐元!

皇馬收到明確底價:想簽下邁克爾?奧利塞,必須掏出2.22億歐元!

夜白侃球
2026-06-22 22:14:51
陳吉寧分別會見法國賽諾菲集團全球首席執行官葛麗鶴、英國匯豐集團主席聶智恒

陳吉寧分別會見法國賽諾菲集團全球首席執行官葛麗鶴、英國匯豐集團主席聶智恒

界面新聞
2026-06-23 19:41:38
難以置信,北京協和證實:40歲后男性最優運動,并非跑步擼鐵

難以置信,北京協和證實:40歲后男性最優運動,并非跑步擼鐵

華庭講美食
2026-06-21 15:26:10
陳小春演唱會,退票方案公布!粉絲不滿

陳小春演唱會,退票方案公布!粉絲不滿

南方都市報
2026-06-23 09:35:23
楊瀚森今夜首發!中國男籃VS荷蘭,先發5人出爐:賀希寧領銜防線

楊瀚森今夜首發!中國男籃VS荷蘭,先發5人出爐:賀希寧領銜防線

足球評論大家談
2026-06-23 19:29:57
中國科學家意外證實:沙漠中太陽能電池板可以喚醒荒漠生態系統

中國科學家意外證實:沙漠中太陽能電池板可以喚醒荒漠生態系統

小祁談歷史
2026-06-23 08:27:33
遺憾!上海一體彩站尋找中獎者7年,用盡方法都聯系不上,老店主:希望把這筆錢給到他....

遺憾!上海一體彩站尋找中獎者7年,用盡方法都聯系不上,老店主:希望把這筆錢給到他....

北青網-北京青年報
2026-06-23 13:43:18
一個殘酷真相:再過三年,再大牌的明星,也可能徹底無戲可拍

一個殘酷真相:再過三年,再大牌的明星,也可能徹底無戲可拍

一盅情懷
2026-06-23 13:34:28
保持冷靜,哈蘭德:法國大概會贏我們,他們可能會奪冠

保持冷靜,哈蘭德:法國大概會贏我們,他們可能會奪冠

懂球帝
2026-06-23 14:27:22
全新寶馬X5要來了,或6月30日首發,國產依舊加長

全新寶馬X5要來了,或6月30日首發,國產依舊加長

汽車公告板
2026-06-23 17:47:34
大放狠話!一國黨黨魁要求承認“臺灣是獨立國家”。澳官媒:瘋了,華人:不能投票給她

大放狠話!一國黨黨魁要求承認“臺灣是獨立國家”。澳官媒:瘋了,華人:不能投票給她

澳洲紅領巾
2026-06-23 14:31:46
10余省份公布高考查分時間

10余省份公布高考查分時間

新京報
2026-06-09 16:56:16
日本球迷亮出旭日旗,鈞正平:沾滿侵略血污的“戰犯旗”,被國際足聯明令禁止,世界杯賽場不是軍國主義的招魂地

日本球迷亮出旭日旗,鈞正平:沾滿侵略血污的“戰犯旗”,被國際足聯明令禁止,世界杯賽場不是軍國主義的招魂地

揚子晚報
2026-06-22 22:31:27
2026-06-23 20:47:00
開源中國 incentive-icons
開源中國
每天為開發者推送最新技術資訊
7823文章數 34546關注度
往期回顧 全部

科技要聞

48名中國開發者聯名舉報蘋果

頭條要聞

17歲女孩被閨蜜持刀刺成重傷對方自殺身亡 警方已撤案

頭條要聞

17歲女孩被閨蜜持刀刺成重傷對方自殺身亡 警方已撤案

體育要聞

揚尼斯去了邁阿密:凱爾特人怎么辦?

娛樂要聞

內娛95后頂流格局發生潛移默化的變化

財經要聞

屋頂光伏度苦夏

汽車要聞

華為智駕ADS限時優惠月底結束 7月1日前下訂立省3000元

態度原創

游戲
健康
時尚
親子
公開課

曾被質疑不配年度游戲的《宇宙機器人》 足夠好玩么?

同樣是中風,急救方向竟完全相反?

除了瑪麗珍、薄底鞋,今年最火的鞋子就是它了

親子要聞

可可愛愛充滿期待

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關懷版