1P by GN⁺ 21시간전 | ★ favorite | 댓글 1개
  • TeamPCP가 GitHub 내부 시스템에서 독점 조직 데이터와 소스 코드를 빼냈다고 주장하며 지하 포럼에서 판매 중임
  • 판매 게시물은 5만 달러 초과 제안을 요구하고, GitHub 메인 플랫폼과 연결된 약 4,000개 비공개 저장소를 포함한다고 주장함
  • TeamPCP는 파일 목록과 저장소 아카이브 이름이 보이는 스크린샷을 공개하고, 진지한 구매자에게 샘플을 제공하겠다고 밝힘
  • GitHub는 내부 저장소 무단 접근을 조사 중이라고 확인했지만, 고객 엔터프라이즈·조직·저장소 영향 증거는 없다고 밝힘
  • TeamPCP는 UNC6780으로 추적되는 재정적 동기 그룹으로 소개되며, CI/CD 자격 증명과 접근 토큰 악용 이력이 있음

침해 주장과 GitHub 대응

  • TeamPCP라는 별칭의 위협 행위자가 GitHub 내부 시스템을 침해해 독점 조직 데이터와 소스 코드를 유출했다고 주장함
  • 공격자는 훔친 데이터셋을 지하 사이버범죄 포럼에서 판매 중이며, 5만 달러 초과 제안을 요구함
  • 판매 게시물 기준 침해 데이터에는 GitHub 메인 플랫폼과 직접 연결된 약 4,000개 비공개 저장소가 포함됨
  • TeamPCP는 공개 파일 목록과 여러 저장소 아카이브 이름이 표시된 스크린샷을 증거로 제시함
  • 진지한 구매자에게는 진위 확인용 데이터 샘플을 제공하겠다고 밝힘
  • GitHub는 해당 주장 확산 이후 내부 저장소에 대한 무단 접근을 조사하고 있다고 X를 통해 확인함
  • 현재까지 고객의 엔터프라이즈, 조직, 저장소가 영향받았다는 증거는 없다고 밝힘
  • GitHub는 후속 활동을 확인하기 위해 인프라를 면밀히 모니터링하고 있으며, 접근 방식과 4,000개 저장소 주장에 대해서는 확인하거나 부인하지 않음
  • 조사는 계속 진행 중이며, 이후 GitHub가 조사 후 업데이트를 냈음

TeamPCP의 활동 맥락

댓글과 토론

Lobste.rs 의견들
  • GitHub는 오래전부터 사실상 소스 열람 가능 상태였다는 점을 기억할 만함

    1. https://enterprise.github.com/releases 에서 QCOW2를 내려받아 원하는 Linux VM에 마운트
    2. https://gist.github.com/iscgar/e8ea7560c9582e4615fcc439177e22b7 로 난독화를 풀면 됨. 최근 10년 내 GHES 버전은 L33을 빼면 됨
      꽤 친절해서 GHES가 Nomad 기반인데도 .com용 Helm 차트까지 얻을 수 있음
      이런 방식이 Wiz가 CVE-2026-3854를 발견할 수 있었던 배경 중 하나임
  • 이 팀이 최근 여러 해킹(Shai-Hulud, Trivy, LiteLLM, GitHub)에 관여해 왔고, 이런 침해 사고 보도가 여기 주제에 맞는다면 흥미로울 만함
    “여기엔 회복 중인 중독자와 전 판매자/딜러가 많고, 사이버 범죄가 이상한 방식의 치료처럼 작동한다. 술이나 약에서 멀어지게 하고, 나쁜 상황을 잠시 잊게 하며, 합법적으로 할 자격은 없지만 잘하는 일을 목적 있게 하게 해준다”는 식의 정서는 해커들 사이에서 반복적으로 보임
    Phineas Fisher의 HackBack에서도 “해킹은 살아 있다는 느낌을 줬고, 처음엔 우울증을 자가치료하는 수단이었다. 나중엔 이걸로 긍정적인 일을 할 수 있다는 걸 깨달았다”는 비슷한 표현이 나옴. TeamPCP와 목표는 다르지만 흥미로운 공통점임

    • 합법적으로 할 수 없다는 부분이 와닿음. 그들의 행동을 변호하려는 건 아니지만, 인간 사회 시스템의 또 다른 비효율이 드러나는 대목임
  • 이 제출물에서 Xeet이 언급되어 있음: https://lobste.rs/s/ges2gt/github_source_code_breach_teampcp_claims

  • 왜 이게 블로그 글이 아니라 Twitter 스레드였는지 궁금함

  • nitter.net이 불안정해 보임. 같은 스레드를 보여주는 다른 nitter 인스턴스가 있음

  • Twitter의 추가 정보: https://nitter.net/xploitrsturtle2/status/2056927898771067006

    • 안타깝지만 Microsoft는 아마도 관료제가 허락하는 한 최대한 빠르게 공개했을 가능성이 큼
      누군가는 여러 관리 계층과 법무 검토를 통과시킨 속도를 자랑스럽게 여기며 퇴근했을 것이고, 그 자체로는 복잡한 조직 구조 안에서 꽤 큰 성과였을 수 있음. 하지만 바로 이런 이유로 대기업은 고객에게 진정으로 잘 봉사하기 어려움