Ao utilizar este site, você concorda com a Política de Privacidade com os Termos de Uso.
Aceitar
smartoutletssmartoutletssmartoutlets
  • Blog
  • Análises e Comparações
    Análises e ComparaçõesMostrar mais
    Valor Mortis escapa do “apocalipse de setembro” e chega em 13 de outubro: entenda a jogada dos devs
    5 Leitura mínima
    Semana do backlog: GOG corta preços de clássicos e lançamentos em até 95% — veja como aproveitar
    5 Leitura mínima
    Logitech Mobi Fold: o mouse dobrável que cabe no bolso e recarrega em 1 minuto vale a pena?
    5 Leitura mínima
    Path of Exile 2 volta ao topo dos mais vendidos na Steam; confira o ranking completo e descubra se o seu PC dá conta
    4 Leitura mínima
    Vale a Pena Economizar? Teste Revela Quanto um Único Módulo DDR5 Impacta Seus FPS – e Seu Bolso
    5 Leitura mínima
  • Dicas e Inspiração
    Dicas e InspiraçãoMostrar mais
    FDEs: a tropa de elite da IA que pode acelerar (e aprisionar) sua empresa
    5 Leitura mínima
    El Niño confirmado, Starlink sob ameaça e SpaceX quebra recorde: 4 notícias que podem mudar seu dia (e sua conexão)
    5 Leitura mínima
    GitHub corta 76% dos falsos positivos na varredura de credenciais com IA: menos ruído e mais segurança para o seu repositório
    5 Leitura mínima
    macOS 27 fecha as portas para Intel e força migração ao DDM: o que muda para sua frota de Macs
    6 Leitura mínima
    GitHub acelera migração para Azure, dobra capacidade e detalha nove incidentes em maio de 2026
    6 Leitura mínima
  • Arena Performance
    Arena PerformanceMostrar mais
    PlayStation agora pede selfie ou celular para jogos 18+: tudo sobre a Lei Felca e como ela afeta seu próximo GTA 6
    5 Leitura mínima
    Pane global no Gemini: por que o chatbot do Google travou nesta manhã e como driblar a falha
    4 Leitura mínima
    iOS 27 deixa escapar o “iPhone Ultra” dobrável: entenda as pistas e o impacto para quem joga, trabalha e cria conteúdo
    6 Leitura mínima
    6 jogos perfeitos para liberar seu lado vilão — e testar ao máximo seu PC gamer
    6 Leitura mínima
    Wytchwood grátis no Android: garanta já o indie de alquimia na Epic Games e descubra se seu celular dá conta
    4 Leitura mínima
  • Radar de Lançamentos
    Radar de LançamentosMostrar mais
    Meta leva o Edits para o PC, adiciona IA nativa e mira o trono do CapCut
    5 Leitura mínima
    Galaxy A37 de 256 GB despenca de preço e vira o novo “queridinho” até para quem pensava em importar
    5 Leitura mínima
    LG OLED C6 e G6 chegam ao Brasil antes da Copa com brilho turbinado e 5 anos de updates: investir já ou esperar?
    6 Leitura mínima
    Redmi Watch 6 chega ao Brasil com brilho de 2.000 nits e bateria de quase um mês: vale mais que um topo de linha?
    5 Leitura mínima
    Tecno Pova 8 estreia com super-bateria de 8.000 mAh e “mini-tela” interativa: o celular gamer que promete dias longe da tomada
    6 Leitura mínima
  • Guias e Tutoriais
    Guias e TutoriaisMostrar mais
    Luxo sobre duas GPUs: a icônica Radeon R9 295 X2 que chegava em maleta de alumínio
    6 Leitura mínima
    Jogador dedica 20 anos a World of Warcraft, é banido sem explicação e coloca a Blizzard contra a parede
    5 Leitura mínima
    Espresso de cafeteria na sua cozinha: Cafeteira Oster com 20 bar despenca para preço histórico com cupom extra
    5 Leitura mínima
    Deezer escancara músicas feitas por IA: descubra se suas playlists do Spotify e Apple Music são 100% humanas
    3 Leitura mínima
    O verdadeiro perigo da IA? Algoritmos já decidem por você, alerta pesquisadora da Kaspersky
    4 Leitura mínima
  • Páginas
    • Política de Privacidade
    • Termos de Uso do
    • Contato
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Leitura: Extensão maliciosa no VS Code expõe 3.800 repositórios internos do GitHub — entenda o risco e como se proteger
Compartilhar
Entrar
Notificação Mostrar mais
Redimensionamento de fontesAa
smartoutletssmartoutlets
Redimensionamento de fontesAa
Search
  • Blog
  • Análises e Comparações
  • Dicas e Inspiração
  • Arena Performance
  • Radar de Lançamentos
  • Guias e Tutoriais
  • Páginas
    • Política de Privacidade
    • Termos de Uso do
    • Contato
Já tem uma conta? Entrar
Siga os EUA
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
smartoutlets > Blog > Guias e Tutoriais > Extensão maliciosa no VS Code expõe 3.800 repositórios internos do GitHub — entenda o risco e como se proteger
Guias e Tutoriais

Extensão maliciosa no VS Code expõe 3.800 repositórios internos do GitHub — entenda o risco e como se proteger

Última atualização: maio 21, 2026 6:36 am
Hellen
Compartilhar
COMPARTILHAR

A Microsoft confirmou, na noite de ontem (12), que 3.800 repositórios de código interno do GitHub foram copiados por cibercriminosos depois que um funcionário instalou uma extensão maliciosa no Visual Studio Code. O grupo de hackers autodenominado TeamPCP exige US$ 50 mil para não liberar o pacote completo em fóruns clandestinos — um deadline que mantém a comunidade de desenvolvedores em alerta.

Anúncios
Índice de Conteúdo
  • O que aconteceu?
  • Por que o VS Code virou porta de entrada?
  • TeamPCP: um nome já conhecido na supply chain
  • Impacto prático para você, desenvolvedor
  • Como reduzir o risco agora mesmo
  • Transparência limitada da Microsoft gera críticas
  • E se ninguém pagar os US$ 50 mil?
  • Para ficar de olho

O que aconteceu?

O ataque foi detectado cerca de cinco horas após a publicação de um anúncio no qual o TeamPCP colocava os arquivos à venda. A brecha limitou-se à infraestrutura corporativa do próprio GitHub, e não atingiu repositórios privados de usuários, mas expôs projetos confidenciais da Microsoft que alimentam produtos usados diariamente por milhões de pessoas.

Por que o VS Code virou porta de entrada?

Ao contrário de algumas IDEs que impõem sandboxes, as extensões do VS Code rodam com acesso total ao disco rígido do desenvolvedor. Isso significa que, se um plugin for mal-intencionado, ele pode ler:

  • Credenciais SSH e chaves GPG;
  • Tokens de nuvem (AWS, Azure, Google Cloud);
  • Arquivos de configuração sensíveis (.env, kubeconfig);
  • Documentos corporativos fora do projeto aberto.

Segundo o pesquisador Charlie Eriksen, da Aikido Security, essa é uma “falha arquitetônica” que transforma a estação de trabalho do programador no elo mais fraco da cadeia de suprimentos.

TeamPCP: um nome já conhecido na supply chain

Não é a primeira vez que o grupo aparece em manchetes. Só em 2026 (ano passado), o TeamPCP contaminou pacotes do PyPI, NPM, Docker Hub e tentou escalar privilégios em máquinas ligadas à OpenAI. O modus operandi é sempre o mesmo: comprometer o computador do dev, escalar para a rede corporativa e, de lá, capturar repositórios privados.

Impacto prático para você, desenvolvedor

Mesmo que seus projetos pessoais não tenham sido tocados, o incidente liga um sinal vermelho:

  1. Extensões VS Code são instaladas em segundos e quase nunca auditadas. Revisar a origem de cada plugin virou tarefa crítica.
  2. Chaves de API e secrets armazenados em texto puro na máquina podem ser varridos por scripts sem seu conhecimento.
  3. Empresas que dependem de código fechado da Microsoft podem enfrentar atrasos em roadmaps se houver vazamento público.

Como reduzir o risco agora mesmo

Especialistas recomendam um “kit mínimo” de segurança para qualquer workstation de desenvolvimento:

  • Usar extensões só de marketplaces verificados e manter uma lista de permissões interna.
  • Armazenar chaves sensíveis em hardware tokens compatíveis com FIDO2, como YubiKey, para evitar leitura direta do disco.
  • Ativar verificação de integridade de dependências (npm audit, pip-audit, Docker SBOM) em pipelines de CI/CD.
  • Separar ambientes de trabalho e pessoal via containers ou VMs, reduzindo a superfície de ataque.

Essas medidas não “blindam” 100 %, mas criam camadas suficientes para desencorajar ataques de oportunidade — justamente o que grupos como o TeamPCP buscam.

Extensão maliciosa no VS Code expõe 3.800 repositórios internos do GitHub — entenda o risco e como se proteger - Imagem do artigo

Imagem: William R

Transparência limitada da Microsoft gera críticas

Embora a companhia confirme que “isolou o endpoint” e “rotacionou credenciais”, recusou-se a revelar qual extensão foi a porta de entrada. Para equipes que precisam auditar rapidamente seus próprios ambientes, a omissão dificulta a resposta. Em comunidades de open source, alguns mantenedores classificaram a postura como “contraproducente” e pedem divulgação responsável do nome do plugin.

E se ninguém pagar os US$ 50 mil?

O TeamPCP já sinalizou que publicará os arquivos gratuitamente se não encontrar comprador. Caso isso ocorra, pesquisadores de segurança podem analisar o conteúdo para entender falhas, mas a Microsoft corre o risco de ver inovações estratégicas expostas — um prato cheio para concorrentes e para a engenharia reversa de ameaças futuras.

Para ficar de olho

Ainda não há indícios de que versões públicas do VS Code tenham recebido atualizações emergenciais, mas especialistas acreditam que a Microsoft precisará rever a política de permissões do editor, adotando um modelo de sandbox semelhante ao de navegadores modernos. Se você passa horas no VS Code, vale acompanhar de perto os próximos patches e considerar a revisão completa do seu setup de extensões.

No fim das contas, o episódio serve de lembrete: na era da IA e do desenvolvimento acelerado, segurança continua sendo trabalho de todos — do estagiário ao CEO.

Com informações de Hardware.com.br

JBL Live Beam 3: fone premium com tela touch no estojo, ANC inteligente e 48 h de bateria chega a 36% OFF
NVIDIA garante que 92% ativam o DLSS, mas só quem já tem RTX 50 está na conta — entenda antes de trocar de placa
Adeus dor nas costas e notebook superaquecido: suporte Tundala com dois coolers cai 48% na Amazon
Meta sela parceria milionária com CNN, Fox News e Le Monde para turbinar o Meta AI — o que muda para você
LG desafia Samsung: nova geração Tandem OLED entrega monitor de 720 Hz e tela curva 5K2K de 39″
Compartilhe este artigo
Facebook Copiar link Imprimir
PorHellen
Hellen é motivada pela busca incessante pela excelência técnica. Seu slogan, "Compilando o futuro, frame a frame", reflete sua dedicação em construir e otimizar sistemas que não apenas atendam, mas superem, as demandas da computação moderna e dos jogos competitivos. Ela é uma voz essencial para quem busca inovar e extrair o máximo potencial da tecnologia.
Artigo anterior Cafeteria na Suécia entrega a “chave do caixa” a IA do Google Gemini e sofre avalanche de pedidos errados – lições para quem confia demais na automação
Próximo Artigo Realme 16 e 16 Pro Plus desembarcam no Brasil com até 7.000 mAh e tela de 144 Hz – vale o upgrade?

Esteja Conectado

54.3kSeguir
bandeira bandeira
Melhores Placas De Vídeos 2025
Compre o seu pc gamers, e atualize seu setup com as melhores placas de vídeo em um preço imperdivel.
Compre com Desconto
Meta leva o Edits para o PC, adiciona IA nativa e mira o trono do CapCut
Radar de Lançamentos
Galaxy A37 de 256 GB despenca de preço e vira o novo “queridinho” até para quem pensava em importar
Radar de Lançamentos
FDEs: a tropa de elite da IA que pode acelerar (e aprisionar) sua empresa
Dicas e Inspiração
LG OLED C6 e G6 chegam ao Brasil antes da Copa com brilho turbinado e 5 anos de updates: investir já ou esperar?
Radar de Lançamentos

Você também pode gostar disso

Guias e Tutoriais

Jeff Bezos injeta US$ 34 milhões na próxima geração de tecidos biodegradáveis e quer aposentar o poliéster

Hellen
5 Leitura mínima
Guias e Tutoriais

Californiano derruba paredes e cria fliperama particular de 74 m² com mais de 60 máquinas clássicas

Hellen
4 Leitura mínima
Guias e Tutoriais

Google quebra recorde de buscas em 2026 graças ao Gemini: o que a nova leva de IA significa para quem compra PCs e gadgets agora

Hellen
5 Leitura mínima
Guias e Tutoriais

ChatGPT como “doutor Google 2.0”? Taxa de 50% de erro em diagnósticos acende alerta para uso da IA na saúde

Hellen
4 Leitura mínima
Guias e Tutoriais

Thragg chega para dividir pai e filho: 4ª temporada de Invencível ganha trailer eletrizante e estreia em 18 de março no Prime Video

Hellen
4 Leitura mínima
Guias e Tutoriais

Nova IA “Baby Dragon Hatchling” ignora o limite de atenção dos transformers e acende alerta para a próxima geração de GPUs

Hellen
6 Leitura mínima

Aqui no Smartoutlets você encontra as melhores análises e reviews de produtos gamers, análises sinceras e o melhor preço do Mercado.

Institucional

  • Fale Conosco
  • Política de Privacidade
  • Termos de Uso
smartoutletssmartoutlets
Siga os EUA
© 2025 Smartoutlets . Todos os direitos reservados.
Welcome Back!

Sign in to your account

Nome de usuário ou endereço de e-mail
Senha

Perdeu sua senha?