Laut der offiziellen GitHub-Stellungnahme vom 20. Mai 2026 bestätigte das Unternehmen, dass Hacker ein Mitarbeitergerät mithilfe einer bösartigen VS-Code-Erweiterung kompromittiert und dadurch unbefugten Zugriff auf ungefähr 3.800 interne Repositories erlangt haben. GitHub erkannte die Sicherheitsverletzung und konnte sie innerhalb weniger Stunden eindämmen, isolierte den betroffenen Endpunkt, entfernte die bösartige Erweiterung und rotierte umgehend kritische Zugangsdaten.
Die Bedrohungsgruppe TeamPCP reklamierte die Verantwortung in Underground-Foren und behauptete, sie habe Daten aus rund 4.000 privaten Repositories erhalten, darunter proprietären Quellcode und interne Dateien, im Wert von über 50.000 US-Dollar. GitHub erklärte, dass es derzeit keine Hinweise auf Auswirkungen auf Kundendaten, Enterprise-Accounts oder User-Repositories gebe.