GitHub hat am 16. Juni 2016 erfolgreiche unbefugte Anmeldungen bei einzelnen Nutzerkonten bestätigt. Nach Einschätzung des Unternehmens wurden E-Mail-Adressen und Passwörter ausprobiert, die zuvor bei anderen Diensten erbeutet worden waren. GitHub selbst sei nicht gehackt oder kompromittiert worden.
Passwörter betroffener Konten zurückgesetzt
Das Sicherheitsteam hatte zahlreiche Anmeldeversuche festgestellt und anschließend erfolgreiche Zugriffe nachgewiesen. GitHub setzte die Passwörter sämtlicher als betroffen identifizierter Konten zurück und begann mit individuellen Benachrichtigungen. Eine konkrete Zahl betroffener Konten nennt die Mitteilung nicht.
Neben Zugangsdaten könnten bei einigen Konten weitere persönliche Informationen sowie Listen zugänglicher Repositories und Organisationen offengelegt worden sein. Eine bestätigte Veränderung von Quellcode oder das Einschleusen von Schadsoftware beschreibt GitHub nicht. Solche Folgen lassen sich aus der Mitteilung daher nicht als geschehen ableiten.
Zusätzlicher Anmeldefaktor gegen wiederverwendete Zugangsdaten
GitHub empfiehlt unterschiedliche Passwörter und Zwei-Faktor-Authentifizierung. Bereits 2015 hatte die Plattform U2F-Sicherheitsschlüssel als zusätzlichen Anmeldefaktor eingeführt. Für Entwicklungsteams betrifft der Vorfall den Schutz von Konten mit Zugriff auf Projektinformationen. Die Untersuchung weiterer Angriffsmöglichkeiten lief zum Zeitpunkt der Veröffentlichung noch.

