Le compte officiel GitHub @github a annoncé le 20 mai à 7 h 48, heure de Pékin, sur X qu’il enquêtait sur une intrusion non autorisée dans ses dépôts internes. Pour l’instant, « aucune preuve ne montre que les données clients situées en dehors des dépôts internes de GitHub (y compris les comptes entreprises, organisations et dépôts) ont été affectées ». L’entreprise précise également surveiller en permanence son infrastructure et informer les utilisateurs par les canaux habituels en cas de nouveautés. Le déclencheur direct de cet incident est un message publié sur le forum de cybercriminalité hackrisk.io, signé « TeamPCP », affirmant avoir volé du code source ainsi que des données organisationnelles internes de GitHub. Environ 4 000 dépôts privés y étaient mis en vente à partir de 50 000 dollars ; le message insistait sur le fait que « ce n’est pas du chantage », précisant que les données seraient supprimées après la vente au premier acheteur, sinon elles seraient rendues publiques gratuitement. GitHub a réagi environ 45 minutes plus tard.
Selon The Hacker News, TeamPCP est un acteur malveillant connu pour avoir à plusieurs reprises visé les chaînes d’approvisionnement logicielles open source, et il serait lié aux créateurs du malware Shai-Hulud. Il convient de noter que cet incident est indépendant de la vulnérabilité CVE-2026-3854 découverte en mars (une faille RCE identifiée par Wiz et corrigée par GitHub avant toute exploitation) : cette dernière n’a jamais été exploitée en réalité, tandis que l’accès aux dépôts internes constitue un nouveau problème de sécurité dont les vecteurs d’attaque restent inconnus. Au moment de la rédaction de ce texte, l’enquête se poursuit et ni la liste exacte des dépôts touchés ni le mode opératoire de l’attaque n’ont été divulgués.