GitHub 确认发生一起严重安全事件,起因是一名员工误安装了恶意 VS Code 扩展程序,导致约 3800 个内部代码仓库遭到窃取。这款被木马化的扩展程序已被从 VS Code Marketplace 官方市场下架,受感染的终端设备也已隔离。黑客组织 TeamPCP 宣称对此负责,并试图以至少 5 万美元的价格在暗网论坛出售这批包含源代码的私有仓库。虽然 GitHub 强调目前的评估显示仅内部存储库受影响,暂无证据表明客户数据外泄,但考虑到 TeamPCP 此前曾针对 OpenAI 等知名科技企业发起过供应链攻击,其威胁程度不容小觑。此次事件充分暴露了开发工具生态中的严重漏洞,即看似无害的第三方扩展可能成为入侵核心网络的跳板,导致企业最核心的知识产权面临极高的泄露风险。
事件分析
💡 核心观点:开发者工具正成为供应链攻击的致命软肋,仅靠人工审核插件已无法防御针对IDE生态的高级持续性威胁。
原文链接:Hacker News





