Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Datenschutz Labs hat koordinierte Kampagnen identifiziert, die die GitHub API verwenden, um Organisationen, Repositories und Benutzerkonten für Massenerkennungszwecke abzubilden. Obwohl viele der Aktivitäten die öffentlichen Endpunkte nutzen, haben Angreifer automatisierte Werkzeuge kombiniert, scheinbar inaktiv alte Konten - die ich nennen werde Geisterkonten- und legitime Token, die verpflichtet sind, die Untersuchung über das hinaus zu führen, was normalerweise von Casual Scrapping erwartet wird.
Die Haupttaktik ist bewusst einfach und effektiv: Verwendung von Konten, die vor Jahren erstellt wurden und ohne weitere Aktivität, um API-Anfragen zu stellen, die nicht sofort Verdacht erwecken. Bei Betrieb mit glaubwürdige Anwender und tokens exponiert, Verkehr wird mit legitimer Verwendung gemischt. Zu den aktuellen Konsultationen gehören die Liste der öffentlichen Repositories einer Organisation, die Erkundung von Anhängern und gefolgt von Benutzern, die Auflistung von Gists und Sternen, und das Senden von GraphQL Konsultationen, um Metadaten zu extrahieren. In einigen gemeldeten Vorfällen wurden private Repositories nach der Suche nach Anmeldeinformationen mit ausreichenden Genehmigungen kloniert.

Dies stellt ein doppeltes Problem dar: Zum einen erleichtert der große öffentliche Bereich der GitHub API die automatisierte Erkennung; zum anderen macht die Verwendung von alten Konten und legitimen Token es schwierig, anhand einfacher Signaturen oder automatischer Ablehnung neuer Konten zu erkennen. Das reale Risiko ist die Datenakkumulation: Hunderte oder Tausende von Anträgen, die es einem Angreifer ermöglichen, interne Projektstrukturen, Steuerzahler-Beziehungen und potenzielle Vektoren für spätere Angriffe zu bilden.
Die Auswirkungen sind breit. Über die direkte Exposition von Code oder geistigem Eigentum hinaus können aggregierte Informationen gezielte Social Engineering-Angriffe erleichtern, die Lieferkette durch die Identifizierung von Repositorien mit kritischen Abhängigkeiten gefährden oder Seitenbewegungen zulassen, wenn Anmeldeinformationen mit unzureichenden Genehmigungen entdeckt werden. Auch wenn die meisten Anfragen öffentliche Daten verbrauchen, zeigt die Verschiebung zum Klonen von privaten Repositories, dass eine kleine Anzahl von gefilterten Anmeldeinformationen die Auswirkungen skalieren können.
Solche Kampagnen zu erkennen erfordert Ansätze, die sich auf ein zusätzliches Verhalten konzentrieren, anstatt auf isolierte Signale. Warnzeichen umfassen mehrere Konten, die ähnliche und synchronisierte Konsultationen gegen mehrere Organisationen, intensive Bezahlungsmuster, repetitive Nutzung bestimmter scheinbar legitimer Benutzer-Agenten und gleichzeitige Klon- oder Download-Spitzen durchführen. Die Überprüfung von Audits und die Korrelation mit externen Quellen ist der Schlüssel, um dieses Verhalten zu identifizieren, bevor es zu Exfiltration führt.
In der Praxis können und sollten Organisationen konkrete Maßnahmen ergreifen, um den Expositionsbereich zu reduzieren. Zu den wirksamsten Aktionen gehören Multifaktor-Authentifizierung aktivieren und SAML / SSO für Mitglieder der Organisation benötigt, Politiken für das Auslaufen und Verdrehen von Token auferlegen, das Prinzip des kleinen Privilegs durch eingeschränkte Mikroskop-Token (fine-grained PATs) anwenden und unnötigen Zugriff oder inaktive Konten widerrufen. Darüber hinaus wird empfohlen, das Scannen von Geheimnissen und den Schutz von Zweigen zu aktivieren und den Zugriff auf Drittanbieter-OAuth-Anwendungen durch regelmäßige Bewertungen zu beschränken.

Aus Überwachungsperspektive sollten die Unternehmen GitHubs Log mit ihrem IMS integrieren, Warnungen für Massenlistenmuster und Klone sensibler Repositories erstellen und die Annahme von Werkzeugen bewerten, die eine ungewöhnliche Synchronisation zwischen mehreren Konten erkennen. Es ist auch angebracht, regelmäßig die Listen von Mitgliedern und externen Partnern zu überprüfen und kontrollierte Gerstenrepositories zu verwenden, um verdächtige Aktivitäten zu messen, ohne reale Vermögenswerte zu belegen.
Für Entwickler und technische Geräte geben die spezifischen Empfehlungen nicht die Speicherung von Token in Repositorys oder in Histories, die Verwendung von Umgebungsvariablen und geheimen Managern, die Bevorzugung von Authentifizierungsverfahren mit einfachem Ablauf und Widerruf, und die Einstellung von Mindestberechtigungen für GitHub Actions und für jeden Workflow. Überprüfen Sie autorisierte Integrationen und Anwendungen und begrenzen öffentliche Webhooks reduziert Betriebsvektoren.
Diese Art von Bedrohung erinnert daran, dass die Sicherheit auf kollaborativen Plattformen sowohl technische Kontrollen als auch kontinuierliche Governance erfordert: klare Zugangsrichtlinien, regelmäßige Überprüfungen und Telemetrie, um aggregierte Muster zu sehen. Um gute Sicherheitspraktiken in GitHub zu vertiefen und Token und Authentifizierung zu verwalten, konsultieren Sie GitHubs offizielle Dokumentation bei https: / / docs.github.com / en / Authentisierung / Konten- und Datensicherheit und die Bedrohungsanalyse und Veröffentlichungen von Datadog Security Labs in https: / / www.datadoghq.com / Blog / Kategorie / Sicherheit / Bereitstellung zusätzlicher Kontext und technischer Beispiele.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...