Datadog Security Labs, GitHub API'si aracılığıyla kurumsal GitHub organizasyonlarını, depolarını ve kullanıcı hesaplarını sistematik olarak tarayan "birkaç örtüşen kampanya" konusunda uyarıyor.
Datadog'da kıdemli güvenlik mühendisi olan Julie Agnes Sparks, "Operatörler, özel veya meşru görünen kullanıcı ajanlarıyla otomatik tarama araçları kullanıyor; genellikle yıllardır var olan GitHub 'hayalet' hesaplarından veya meşru kullanıcıların ele geçirilmiş OAuth token'ları ve kişisel erişim token'larından (PAT) yararlanıyor" dedi.
Çoğu durumda bu faaliyetler herkese açık verileri hedef alırken, bazı örneklerde özel depoların da başarıyla klonlandığı tespit edildi.
Kampanya, taramayı kolaylaştırmak için otomatik tarama araçları, 50'den fazla atıl hesap ve kişisel erişim token'ları (PAT) istemeden ifşa olmuş veya başka bir yöntemle ele geçirilmiş düzinelerce meşru hesabın bir karışımını kullanıyor.
"Hayalet" hesaplarla ilgili dikkat çekici nokta ise bu hesapların iki ila beş yıl önce oluşturulması ve silah haline getirilip birden fazla organizasyona API trafiği göndermeden önce uzun süreler boyunca kasıtlı olarak atıl bırakılması. Bu teknik stratejik bir hamle: yeni hesaplar oluşturup hemen tarama yapmak yerine, faaliyetin meşru görünmesini ve şüphe uyandırmamasını amaçlıyor.
GitHub'ın API yüzeyinin büyük bir kısmı kimlik doğrulaması olmadan erişilebilir olduğu için, tarama sorguları gerekli verileri döndürürken normal API kullanımına karışıp kaybolabiliyor. Bu sorgulardan bazıları şunları içeriyor: