De acordo com a declaração oficial do GitHub de 20 de maio de 2026, a empresa confirmou que os atacantes comprometeram o dispositivo de um funcionário utilizando uma extensão maliciosa do VS Code, obtendo acesso não autorizado a aproximadamente 3,800 repositórios internos. O GitHub detetou e conteve a intrusão no prazo de horas, isolando o endpoint afetado, removendo a extensão maliciosa e fazendo a rotação imediata das credenciais críticas.
O grupo de ameaça TeamPCP reivindicou a autoria em fóruns underground, alegando que obteve dados de cerca de 4,000 repositórios privados, incluindo código-fonte proprietário e ficheiros internos, por mais de $50,000. O GitHub afirmou que, neste momento, não há evidência de impacto nos dados dos clientes, nas contas empresariais ou nos repositórios dos utilizadores.