
GitHubが自社の内部リポジトリに対する不正アクセスを確認し、現在調査を進めていることが明らかになりました(Hacker News)。今回の情報は、公式ブログやステータスページではなく、X(旧Twitter)でのみ発表された点も含め、コミュニティで大きな議論を呼んでいます。
We are investigating unauthorized access to GitHub’s internal repositories. While we currently have no evidence of impact to customer information stored outside of GitHub’s internal repositories (such as our customers’ enterprises, organizations, and repositories), we are closely…
— GitHub (@github) May 19, 2026
GitHub公式アカウントは次のように説明しています。
私たちは、GitHubの内部リポジトリへの不正アクセスを調査しています。現在、GitHubの内部リポジトリの外部に保存されている顧客情報(例: 私たちの顧客のエンタープライズ、組織、およびリポジトリなど)に影響を及ぼす証拠はありませんが、フォローアップ活動がないか、私たちのインフラストラクチャを密接に監視しています。
GitHubは不正アクセスのおそれがあるのはGitHub内部のリポジトリで、企業や個人の情報、プライベートリポジトリに保存されているソースコード等が侵害された証拠は今のところないと説明しています。
攻撃者が内部データを販売しているという未確認情報
同時期にハッキング集団「TeamPCP」がGitHubの内部データ不正に入手し、そのデータを販売するという主張を行っていることが発見されます。
🚨Data Breach Alert ‼️
𝗧𝗲𝗮𝗺𝗣𝗖𝗣 𝗖𝗹𝗮𝗶𝗺𝘀 𝗦𝗮𝗹𝗲 𝗼𝗳 𝗚𝗶𝘁𝗛𝘂𝗯 𝗜𝗻𝘁𝗲𝗿𝗻𝗮𝗹 𝗦𝗼𝘂𝗿𝗰𝗲 𝗖𝗼𝗱𝗲
TeamPCP hacking group claimed the compromise and sale of GitHub internal data, allegedly including around 4,000 private repositories containing source code… pic.twitter.com/6UGl41c7lD
— Hackmanac (@H4ckmanac) May 19, 2026
その中には、GitHubの主要プラットフォームや内部組織に関連するソースコードを含む約4,000の非公開リポジトリが含まれているとされていますが、これはGitHubが公式に認めた情報ではありません。現時点では「関連が疑われているが、真偽は不明」という扱いが妥当です。
GitHubが公式続報を公開
1/ We are sharing additional details regarding our investigation into unauthorized access to GitHub's internal repositories.
Yesterday we detected and contained a compromise of an employee device involving a poisoned VS Code extension. We removed the malicious extension version,…
— GitHub (@github) May 20, 2026
その後GitHubは、内部リポジトリへの不正アクセスに関する調査について、X上で新たな続報を公開しました。その情報によると、今回の不正アクセスは 従業員の端末が「悪意ある VS Code 拡張機能」によって侵害されたことが発端です。GitHubは問題の拡張機能を即座に削除し、端末を隔離してインシデント対応を開始したとのことです。
GitHubの現時点の評価では、攻撃者が持ち出したのはGitHub社内の内部リポジトリのみで、攻撃者が主張している「約3,800〜4,000件の非公開リポジトリ」という数字は、GitHubの調査結果と矛盾していないとされています。ただし、GitHubは依然として顧客データや外部リポジトリへの影響は確認されていないと強調しています。
GitHubは侵害を検知した直後から、影響が大きい認証情報を優先して秘密鍵やトークンのローテーションを実施したと説明しています。現在もログの分析や追加の秘密情報の検証を進めており、二次被害の兆候がないか監視を続けているとのことです。
GitHubは、調査が完了次第、より詳細なレポートを公開するとしています。
まとめ
今回の問題に関しては、発表がXでのみで行われた点に関して多くのユーザーが疑問を呈しています。ユーザーの間では「AI時代になってからセキュリティ事故が増えたのでは」「攻撃者もLLMを使って脆弱性発見を高速化している」といった、AI とセキュリティの関係を指摘する声も多く見られました。
