أكد الحساب الرسمي لمنصة GitHub @github في تغريدة نُشرت بتوقيت بكين يوم 20 مايو الساعة 7:48 صباحًا أنه يجري تحقيقًا في حادثة وصول غير مصرح به إلى مستودعات داخلية تابعة للمنصة، مشيرًا إلى أن «لا توجد أدلة على تأثر معلومات العملاء المخزنة خارج هذه المستودعات الداخلية»، بما في ذلك حسابات الشركات والمؤسسات والمستودعات، كما أوضح أنه يراقب بنيته التحتية بشكل مستمر، وسيعلم المستخدمين بأي تأثير محتمل عبر قنوات الاستجابة للحوادث المعتادة. كان السبب المباشر للحادثة ظهور منشور على منتدى الجرائم الإلكترونية hackrisk.io باسم «TeamPCP» يدّعي سرقة الكود المصدري والبيانات التنظيمية الداخلية لـ GitHub، حيث تم طرح حوالي 4000 مستودع خاص للبيع بسعر لا يقل عن 50 ألف دولار أمريكي؛ وأكد المنشور أن «الأمر لا يتعلق بالابتزاز»، مشيرًا إلى أنه سيحذف البيانات بعد بيعها لمشتري واحد فقط، وفي حال عدم وجود مشتري سيقوم بالإفصاح عنها مجانًا، وبعد مرور 45 دقيقة تقريبًا ردّت إدارة GitHub رسميًا على هذا الادعاء.
وحسب تقرير موقع The Hacker News، فإن TeamPCP هو طرف تهديدي معروف سبق له شن هجمات متعددة على سلاسل توريد البرمجيات مفتوحة المصدر، وله ارتباط بمنشئ برنامج Shai-Hulud الخبيث. تجدر الإشارة إلى أن هذه الحادثة منفصلة تمامًا عن ثغرة CVE-2026-3854 التي كُشف عنها في مارس الماضي، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد اكتشفتها شركة Wiz وقامت GitHub بإصلاحها قبل استغلالها فعليًا؛ وقد تم التأكد من عدم استغلال هذه الثغرة في أي وقت، بينما تُعد حادثة الوصول إلى المستودعات الداخلية حدثًا أمنيًا جديدًا لم يتم الكشف عن طرق الهجوم المستخدمة فيه حتى الآن. وحتى لحظة كتابة هذا التقرير، لا يزال التحقيق جاريًا، ولم يتم الإفصاح عن عدد المستودعات المتأثرة أو مسار الهجوم بالضبط.