Menurut pernyataan resmi GitHub pada 20 Mei 2026, perusahaan mengonfirmasi bahwa peretas membobol perangkat seorang karyawan menggunakan ekstensi VS Code berbahaya, sehingga memperoleh akses tanpa izin ke sekitar 3.800 repositori internal. GitHub mendeteksi dan menahan insiden tersebut dalam hitungan jam, mengisolasi endpoint yang terdampak, menghapus ekstensi berbahaya, dan segera memutar ulang kredensial penting.
Grup ancaman TeamPCP mengklaim tanggung jawabnya di forum-forum bawah tanah, dengan menuduh bahwa mereka memperoleh data dari sekitar 4.000 repositori privat, termasuk kode sumber berpemilik dan file internal, senilai lebih dari $50.000. GitHub menyatakan saat ini belum ada bukti adanya dampak pada data pelanggan, akun perusahaan, atau repositori pengguna.