发布于 2026-09-10T10:59:41.202611Z · GitHub · GitHub 博客

GitHub 发布事件说明:5 月 18 日一名员工的设备因第三方被投毒的 VS Code 扩展失陷,目前评估是 GitHub 内部仓库遭到窃取,攻击者声称约 3800 个仓库,与调查方向一致。官方称没有证据显示客户的企业、组织和仓库受影响,已按优先级轮换关键密钥,并继续分析日志、验证轮换结果。供应链攻击从装包、CI 与发布令牌进一步推进到 IDE 扩展,而扩展通常能读工作区、环境变量与本机凭证,权限边界很宽。
GitHub 发布事件说明:5 月 18 日一名员工的设备因第三方被投毒的 VS Code 扩展失陷,目前评估是 GitHub 内部仓库遭到窃取,攻击者声称约 3800 个仓库,与调查方向一致。官方称没有证据显示客户的企业、组织和仓库受影响,已按优先级轮换关键密钥,并继续分析日志、验证轮换结果。供应链攻击从装包、CI 与发布令牌进一步推进到 IDE 扩展,而扩展通常能读工作区、环境变量与本机凭证,权限边界很宽。
来源记录
- center.info_item · dc80557c0e307e8a · 2026-10-03T04:08:35.169032Z
- pgweb.info_item · dc80557c0e307e8a · 2026-10-03T04:08:55.967155Z