EPISODE · May 23, 2026 · 8 MIN
GitHub 員工裝了一個擴充套件,4000 個內部 repo 就不見了
from 脈報 · host 思思主播
GitHub 2026 年 5 月承認內部 repo 遭未授權存取。破口是員工筆電上被供應鏈攻擊污染的 VS Code 擴充套件 NX Console。駭客 Team PCP 自稱拿走約 4000 個內部 repo。 ⭐ 文章深度讀:完整事件時間線與三條開發者自保檢查清單,整理在文章版 → https://heymaibao.com/github-extension-supply-chain-leak/ ⚡ 章節重點 開場 00:00 GitHub 被駭與規模 01:05 時間線:從推文到承認 01:51 破口在哪:NX Console 03:42 真正的隱形殺手:自動更新 05:18 開發者自保三條 06:22 結語 08:04 📝 懶人包 ∙ GitHub 在 2026 年 5 月 19 日公告內部 repo 被未授權存取,隔天承認 root cause 是一名員工裝置上的「中毒 VS Code 擴充套件 (poisoned VS Code extension)」。 ∙ 駭客團體 Team PCP 在 breached 論壇貼文宣稱握有大約 4,000 個 GitHub 內部 repo,並表明「這不是勒索,若無人購買就免費釋出」;GitHub 表示這個數字與調查方向一致。 ∙ 受感染的擴充套件是 NX Console,因為供應鏈攻擊 (supply chain attack,指攻擊者污染上游套件,讓使用者裝到惡意版本) 被注入惡意版本,再透過 VS Code 預設的 auto-update 自動推到使用者端。 ∙ 我的觀察是,這次事件最該被記下的不是「GitHub 被駭」,而是「IDE 擴充套件的 auto-update 是一條幾乎沒有人在審稿的供應鏈」,多數開發者連自己正在跑哪個版本都不會主動檢查。 📚 參考資料 Github's Wildest Hack Yet (The PrimeTime) → https://youtu.be/9tcLy9TnPDU
Embed this episode
Ready to play
GitHub 員工裝了一個擴充套件,4000 個內部 repo 就不見了
No transcript for this episode yet
Similar Episodes
No similar episodes found.