Datadog Security Labs ha advertido sobre "varias campañas superpuestas" que están enumerando sistemáticamente organizaciones, repositorios y cuentas de usuario de GitHub a través de la API de GitHub. Según Julie Agnes Sparks, ingeniera senior de seguridad en Datadog, los operadores utilizan herramientas de scraping automatizadas con agentes de usuario personalizados o de apariencia legítima, aprovechando cuentas 'fantasma' de GitHub que a menudo tienen años de antigüedad, o tokens OAuth comprometidos y tokens de acceso personal (PAT) de usuarios legítimos.
Aunque la actividad en la mayoría de los casos se dirige a datos públicos, algunos incidentes han ido más allá de la enumeración de información pública y han logrado clonar repositorios privados. La campaña emplea una combinación de herramientas de escaneo automatizadas, más de 50 cuentas inactivas y decenas de cuentas legítimas cuyos tokens de acceso personal han sido expuestos involuntariamente o comprometidos a través de algún otro método para facilitar la enumeración.
Lo notable de las cuentas 'fantasma' es que fueron creadas hace entre dos y cinco años y se mantuvieron intencionalmente inactivas durante largos períodos antes de ser utilizadas para generar tráfico API a través de múltiples organizaciones. Esta técnica es estratégica, ya que busca evitar levantar sospechas y hacer pasar la actividad como legítima, en lugar de crear cuentas nuevas y usarlas inmediatamente para scraping.
Debido a que gran parte de la superficie de la API de GitHub es accesible sin autenticación, las consultas de enumeración devuelven los datos necesarios mientras se mezclan con el uso normal de la API. Algunas de estas consultas incluyen:
- Listar los repositorios públicos de una organización
- Recorrer las listas de seguidores y seguidos de un usuario
- Enumerar gists, repositorios marcados con estrella y membresías de organizaciones
- Ejecutar consultas GraphQL contra objetos públicos
Esta información puede ser utilizada por un actor de amenazas para realizar reconocimiento y mapear programáticamente la actividad relacionada con GitHub de una organización, como sus repositorios públicos, sus miembros, a quién siguen esos miembros y qué proyectos modifican. Se ha confirmado el acceso a datos en algunos escenarios, con los atacantes tomando medidas para clonar un repositorio privado perteneciente a una sola organización.
"Individualmente, la mayoría de estas solicitudes son irrelevantes. Acceden a endpoints públicos, se autentican limpiamente o no lo hacen, y devuelven respuestas exitosas", dijo Datadog. "La preocupación radica en el agregado: un grupo de cuentas que se mueven al unísono a través de las organizaciones de GitHub de las empresas con herramientas personalizadas versionadas que iteran durante semanas y, en el peor de los casos, actores que dejaron de enumerar y comenzaron a clonar".


