Mitte Mai 2026 installierte ein GitHub-Mitarbeiter eine manipulierte VS-Code-Erweiterung. Kurz darauf erhielt die Hackergruppe TeamPCP Zugriff auf interne Systeme der Microsoft-Tochter. Am 19. Mai 2026 bemerkte GitHub verdächtige Aktivitäten auf dem Gerät, isolierte es noch am selben Tag und bestätigte später den Zugriff auf rund 3.800 interne Repositories.
Betroffen waren vor allem interne Projektdaten und Arbeitsunterlagen. Kundendaten seien nach bisherigem Stand nicht kompromittiert worden. TeamPCP veröffentlichte dennoch Screenshots interner Informationen und bot Teile der Daten in Untergrundforen an. Die Preise fingen je nach Quelle bei mindestens 50.000 oder sogar 95.000 US-Dollar an.
Die präparierte Erweiterung gehörte zur TanStack-NPM-Supply-Chain-Attacke, bei der Schadcode über Entwicklerwerkzeuge und Paketabhängigkeiten verteilt wurde. GitHub entfernte die Extension, sperrte kompromittierte Zugänge und rotierte Sicherheitsschlüssel.