> ## Content Index
> Fetch the complete content index at: https://joho-todai.com/llms.txt
> Use this file to discover other available public pages before exploring further.

# GitHubの内部コードが3,800件流出、入口は拡張機能1本だった
- URL: https://joho-todai.com/github-internal-code-leaked-browser-extension/
- Published: 2026-05-20T15:27:05.000Z
- Updated: 2026-08-20T14:53:48.000Z
- Author: 岬 徹
- Tags: セキュリティ, GitHub, VS Code, 開発者, サイバー攻撃, サプライチェーン, TeamPCP, UNC6780, マルウェア, 拡張機能

GitHubの内部リポジトリ約3,800件が不正に持ち出された。きっかけは、ある従業員がVS Codeにインストールした拡張機能1本だった。

---

## 何が起きたか

2026年5月19日、GitHubは自社の内部リポジトリへの不正アクセスを調査していると発表した。翌20日、詳細を公表し、従業員端末に仕込まれた**不正なVS Code拡張機能**が侵害の起点だったと認めた。

攻撃者は感染した端末を足がかりに、GitHubの内部リポジトリから大量のデータを引き出した。流出した件数は約3,800件で、GitHubは「攻撃者の主張とおおむね整合している」と述べている。

発覚後、GitHubは感染端末を隔離し、問題の拡張機能バージョンをVS Codeマーケットプレイスから削除した。さらに重要な認証情報と暗号鍵をその日のうちに総入れ替えした。顧客データや企業向けアカウントへの影響は、現時点で確認されていない。ただし調査は継続中であり、この評価が変わる可能性は残っている。

> GitHubは「対象はGitHubの内部リポジトリのみとみている。攻撃者が主張する約3,800件という数字は、現時点の調査とおおむね整合している」と述べた。

## 「退職金代わり」と主張する犯罪グループ

犯罪フォーラム「Breached」に現れたのは、TeamPCPと名乗るグループだった。GitHubのソースコードと「プライベートリポジトリ約4,000件分」を盗んだと主張し、 **5万ドル以上**での売却を呼びかけた。

> 身代金ではありません。GitHubを脅すつもりはない。1人買い手が見つかれば、こちらのデータは消す。これが私たちの引退資金になりそうです。買い手が見つからなければ、無料で公開します。

買い手が現れなければ無料公開すると予告するあたり、脅しというより換金目的の犯行という色合いが強い。GitHubはこの時点で特定グループへの正式な帰属を認定していないが、状況証拠からTeamPCPの関与が濃厚とみられている。

---

## TeamPCPとは何者か

TeamPCPは、Googleの脅威インテリジェンスグループが **UNC6780** として追跡している、金銭目的の犯罪グループだ。2026年に入ってから、開発ツールのサプライチェーンを狙った攻撃を繰り返してきた。

その経緯を振り返ると、被害の連鎖が見えてくる。3月19日にセキュリティスキャナー「Trivy」のGitHub Actionsが侵害されたのを起点に、6日間でCheckmarx KICS・LiteLLM・Telnyx SDKと感染が広がった。各フェーズで盗んだ認証情報を次の攻撃に流用する、連鎖型の手口だった。

その後もBitwarden CLI・TanStack・Mistral AI・durabletask（Microsoft製Pythonクライアント）と対象は広がり続けた。今回のGitHub侵害は、**2026年を通じた連鎖の最新段階**にあたる。

TeamPCP 攻撃連鎖の記録（2026年3月〜5月）

| 3月19日 起点 Trivy（Aqua Security） GitHub Actionsの認証情報を窃取。以降の攻撃すべての起点になった 3月22〜23日 Checkmarx KICS GitHub Actions・VS Code拡張・Docker Hubを同時汚染 3月24日 LiteLLM 盗んだPyPIトークンで2バージョンを汚染。約3時間で隔離 3月27日 Telnyx SDK PyPI経由で汚染 4月22〜23日 Bitwarden CLI KICSから盗んだnpmトークンで@bitwarden/cli を下流汚染 2026年春 TanStack・Mistral AI npm・内部リポジトリへの侵害。OpenAI社員2名も影響を受けた 5月18日 durabletask（Microsoft） 前段で盗んだ認証情報経由でPyPI・GitHubを汚染 5月19〜20日 今回 GitHub 本体 VS Code拡張機能→従業員端末→内部リポジトリ 3,800件 を流出 |
| ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |

※ TanStack・Mistral AIの具体的な日付は本稿執筆時点で未確認のため「2026年春」と表記。その他の日付はWiz・Trend Micro・Datadogの一次調査による

> 2026年に入ってから、Trivy・Checkmarx・Bitwarden CLI・TanStack、そして今回のGitHubまで、すべて開発ツール経由での侵害が続いている。

---

## 「信頼していたツール」が武器になる

VS Code拡張機能は、マイクロソフトが運営する公式マーケットプレイスからインストールする形式をとっている。開発者が日常的に使うこのルートが、今や攻撃の主要経路になっている。

実際、今回の事件の1日前にも類似の案件が起きていた。220万件のインストール数を持つ「Nx Console」拡張機能の悪意あるバージョンが公開され、VS Codeマーケットプレイス上に18分間存在した。発覚と削除は素早かったが、それでも「18分間」は存在した。

開発者のワークステーションが最前線になっている理由はシンプルだ。自宅やホテルのWi-Fiで開発作業をしていても、端末さえ感染すれば社内の認証情報はすべて手の届く場所にある。**企業ネットワークの外側**でも、攻撃は成立する。

---

## 問題の拡張機能は、まだ特定されていない

TeamPCPが一貫して狙うのは、開発者が「信頼しているはずのもの」だ。公式マーケットプレイスや公式パッケージリポジトリを通じて配布されるため、悪意あるコードはセキュリティスキャナーも素通りしやすい。バイナリではなく、圧縮されたJavaScriptやPythonスクリプトに埋め込まれる形が多く、バイナリスキャナーには引っかかりにくい。

GitHubが問題の拡張機能の名前をまだ公表していないことも、状況を難しくしている。どの拡張機能が疑わしいのかわからなければ、個人の開発者も企業も対処のしようがない。一部の調査では、タイミングと帰属の状況証拠から「Nx Console」が候補として浮上しているが、GitHubは公式にその名前を出していない。

GitHubのプラットフォームは **400万以上の組織**が利用しており、Fortune 100企業の90%が何らかの形で依存している。その中枢を支えるコードが外部に出た事実を、規模の大小にかかわらず、すべての利用組織が受け止めなければならない。

拡張機能を入れた1人の従業員。それだけで、3,800件の内部リポジトリが外に出た。

---

**参照元**

- [GitHub 公式 X スレッド（2026年5月20日）](https://x.com/github)

### 関連記事

- [MiasmaワームでMicrosoftのGitHub 73リポジトリを一時封鎖](https://joho-todai.com/miasma-worm-hits-microsoft-github-73-repositories-sealed/)
- [GitHubの内部リポジトリ約3800件が流出した経路が判明した](https://joho-todai.com/github-internal-repositories-leak-source-revealed/)
- [VS Codeのゼロデイ、リンク1つでGitHubトークンが盗まれる](https://joho-todai.com/vs-code-zero-day-github-token-theft/)
- [AIが自ら考え、攻撃を変えるワームが実証された](https://joho-todai.com/ai-worm-adapts-attacks-autonomously/)
- [GitHubリポジトリ5500件超にバックドア、「Megalodon」攻撃の手口を分析](https://joho-todai.com/github-repositories-backdoor-megalodon-attack/)
- [通信会社を狙う中国系APT、新型マルウェアで4年潜伏](https://joho-todai.com/chinese-apt-targets-telecom-companies-malware/)
- [マイクロソフトが警告。PyPI mistralai汚染、import時に全消去の罠](https://joho-todai.com/pypi-mistralai-contamination-import-deletion-trap/)
- [セキュリティ企業Trellixが自社ソースコードを盗まれた](https://joho-todai.com/trellix-source-code-stolen-security-breach/)
- [パッチでは消えないバックドアFIRESTARTER、米Ciscoに潜伏](https://joho-todai.com/cisco-firestarter-backdoor-patch-resistant/)
- [Claude Codeソース流出が招いた罠：偽リポジトリがマルウェアを配布](https://joho-todai.com/claude-code-source-leak-malware-trap/)