GitHub Breach 2026: How a Malicious VS Code Extension Triggered a Massive Supply Chain Attack

GitHub confirmed 3,800 internal repos were breached by TeamPCP via a poisoned VS Code extension in May 2026. Here's exactly how it happened.

GitHub confirmed 3,800 internal repos were breached by TeamPCP via a poisoned VS Code extension in May 2026. Here's exactly how it happened.

In 6 minutes, attackers published 84 malicious npm packages via TanStack’s own pipeline. Here’s how Mini Shai-Hulud worked, and what OpenAI found when it checked its systems.