21/05/2026
Từ một plugin đ.ộ.c h.ạ.i đến vụ r/ò r/ỉ 3.800 repo nội bộ của GitHub. Không phải chuyện mới, nhưng GitHub chưa bao giờ ngừng vượt qua ngàn chông g*i.
Một nhân viên GitHub đã cài một extension VS Code không rõ nguồn gốc lên máy tính cá nhân. Sai lầm ấy tưởng chừng nhỏ, thế nhưng hệ thống nội bộ của GitHub đã bị h@cker truy cập trái phép, dẫn đến việc khoảng 3.800 repository nội bộ của công ty bị đ.á.n.h c.ắ.p.
Không phải dữ liệu người dùng, cũng không phải mã nguồn công khai của các dự án khách hàng, nhưng mã nội bộ của chính GitHub – thứ mang tính chiến lược, liên quan đến quy trình, cơ chế bảo mật và nhiều sáng tạo nội bộ – giờ đã nằm trong tay kẻ tấn công.
Nhóm h@cker TeamPCP đã tự nhận trách nhiệm và rao b.á.n bộ dữ liệu này trên diễn đàn t/ộ/i phạm mạng với mức giá ít nhất 50.000 USD, dù khẳng định đây không phải là vụ ransom, chúng không đe d.ọ.a “xóa dữ liệu” mà chỉ muốn b.á.n lại thông tin nội bộ.
Đây không phải lần đầu tiên các nền tảng lớn như GitHub trở thành mục tiêu của dạng t-ấ-n công “plugin đ.ộ.c h.ạ.i” hay “p0i$oned extension”. Trước đây đã có nhiều báo cáo về các trường hợp extension VS Code, IntelliJ, hay Chrome DevTools bị điều chỉnh để thu thập token, credential, hoặc mở đường backdoor trên máy lập trình viên.
Với GitHub, đây là một lời cảnh tỉnh:
🫵 Các extension miễn phí, phổ biến nhưng không được kiểm tra kỹ có thể là cổng hậu để h@cker thâm nhập vào môi trường nội bộ, dù đó là một công ty bảo mật và phát triển phần mềm hàng đầu.
🫵 Chỉ cần một nhân viên cài một thứ không đáng tin cậy, hệ thống có thể bị xâm nhập từ bên trong, vượt qua cả tường lửa và các lớp bảo vệ bên ngoài.
Ngay khi phát hiện sự cố, GitHub đã hành động nhanh chóng:
✅Gỡ bỏ extension VS Code đ.ộ.c h.ạ.i khỏi VS Code Marketplace.
✅Cách ly thiết bị bị nh.i.ễ.m, dừng lại quyền truy cập khả nghi và tiến hành điều tra chi tiết.
✅Luân chuyển (rotate) các khóa mật quan trọng, token và credential có liên quan để hạn chế tối đa rủi ro bị lạm dụng.
Quan trọng hơn, GitHub cũng công khai sự việc với cộng đồng, minh bạch về mức độ ảnh hưởng và nhấn mạnh rằng dữ liệu người dùng và mã nguồn khách hàng trên nền tảng hiện chưa có dấu hiệu bị xâm phạm – chỉ là repo nội bộ của chính GitHub bị đánh cắp.
Đối với các doanh nghiệp và dev team, sự việc này là lời nhắc mạnh:
📌Không phải extension VS Code nào cũng an toàn, kể cả khi được tải từ marketplace chính thức.
📌Cần thiết lập chính sách bảo mật rõ ràng: kiểm tra nhà phát hành, giới hạn quyền truy cập, hạn chế cài plugin không cần thiết lên máy làm việc.
📌Áp dụng nguyên tắc least‑privilege và giám sát chặt chẽ credential, token, API key để giảm thiểu tác động nếu một day‑one device bị compromise.