Theo tuyên bố chính thức của GitHub vào ngày 20/5/2026, công ty xác nhận rằng tin tặc đã xâm nhập thiết bị của một nhân viên bằng một tiện ích mở rộng VS Code độc hại, qua đó truy cập trái phép vào khoảng 3.800 kho lưu trữ nội bộ. GitHub đã phát hiện và khống chế vụ việc trong vòng vài giờ, cô lập điểm cuối bị ảnh hưởng, gỡ bỏ tiện ích mở rộng độc hại và lập tức xoay vòng các thông tin xác thực quan trọng.
Nhóm mối đe dọa TeamPCP tuyên bố chịu trách nhiệm trên các diễn đàn ngầm, cho biết nhóm đã lấy dữ liệu từ khoảng 4.000 kho lưu trữ riêng tư, bao gồm mã nguồn độc quyền và các tệp nội bộ, với giá trị hơn 50.000 USD. GitHub cho biết hiện chưa có bằng chứng về việc dữ liệu khách hàng, tài khoản doanh nghiệp hoặc kho lưu trữ của người dùng bị ảnh hưởng.