ΑρχικήSecurityGitHub API abuse: 50+ ghost accounts χαρτογραφούν οργανισμούς σε μαζική εκστρατεία recon

GitHub API abuse: 50+ ghost accounts χαρτογραφούν οργανισμούς σε μαζική εκστρατεία recon

Νέα εκτεταμένη έρευνα της Datadog Security Labs αποκαλύπτει μια εξελιγμένη επιχείρηση GitHub API abuse από πάνω από 50 ghost accounts — προφίλ που δημιουργήθηκαν πριν από δύο έως πέντε χρόνια, παρέμειναν αδρανή, και ενεργοποιήθηκαν πρόσφατα για μαζική συλλογή πληροφοριών από οργανισμούς στο GitHub.

Η εκστρατεία, που παρακολουθείται από τον Οκτώβριο του 2025, αξιοποιεί μια θεμελιώδη σχεδιαστική επιλογή της πλατφόρμας: ένα τεράστιο μέρος του GitHub API είναι προσβάσιμο χωρίς authentication. Οι επιτιθέμενοι απαριθμούν οργανισμούς, μέλη, repositories, gists και follow graphs, χαρτογραφώντας πλήρη οικοσυστήματα εταιρειών προτού πυροδοτήσουν πιο στοχευμένη δραστηριότητα.

Πώς λειτουργεί το GitHub API abuse των ghost accounts

Τα ghost accounts δεν είναι νεοδημιούργητα profiles που θα εντόπιζε εύκολα ένα anti-abuse σύστημα. Πρόκειται για κανονικούς λογαριασμούς με ιστορικό ετών, τους οποίους οι επιτιθέμενοι είτε δημιούργησαν προληπτικά είτε αγόρασαν από αντίστοιχες αγορές. Όταν ενεργοποιούνται, εκτελούν bursts διάρκειας 1 έως 3 εβδομάδων, στέλνοντας ερωτήματα σε δεκάδες οργανισμούς πριν σιωπήσουν ξανά.

GitHub API abuse ghost accounts dormant profiles enumeration

Το βαρύ αντικείμενο των αιτημάτων γίνεται μέσω του GraphQL endpoint, το οποίο επιτρέπει bulk queries για δεκάδες αντικείμενα σε μία μόνο κλήση. Παράλληλα, τα ghost accounts χτυπούν REST routes όπως /organizations/:id/repos, /user/:id/followers, /user/:id/orgs, /user/:id/starred και /user/:id/gists. Όλα αυτά επιστρέφουν HTTP 200 responses χωρίς κανένα authentication failure signal, καθιστώντας τη δραστηριότητα δυσδιάκριτη από νόμιμο traffic.

User agents και εργαλεία που χρησιμοποιούν οι επιτιθέμενοι

Η Datadog κατέγραψε πάνω από 25 μοναδικά user agents που χρησιμοποιούνται από τα ghost accounts. Κάποια έχουν ονόματα που ακούγονται τεχνικά, αλλά ανύπαρκτα ως legitimate tools: GitHub-Commit-Fetcher, GitHub-Event-Fetcher, gha-injection-scanner, GitHub-Repo-Crawler. Άλλα μιμούνται analytics ή dashboard εργαλεία με πειστικά ονόματα όπως GitHubAnalytics, GitHubDashboard, RepoAnalyzer, GitHub-Insights και GitHubMetrics.

Το open-source εργαλείο GitHarvester εμφανίζεται επίσης στα IoCs, μαζί με hosting providers όπως cherryservers και 3xktech που έχουν χρησιμοποιηθεί για την προέλευση των αιτημάτων. Είναι χαρακτηριστικό ότι η δραστηριότητα δεν αποδίδεται σε έναν μόνο δράστη — η Datadog περιγράφει ένα μείγμα από custom automated scanners, opportunistic abuse leaked credentials και συντονισμένα δίκτυα από burner ghost accounts.

GitHub API abuse compromised tokens private repositories exfiltration attack

Από το recon στην κλοπή: παράλληλη εκστρατεία με compromised tokens

Παράλληλα με τα ghost accounts, μια δεύτερη εκστρατεία που παρατηρήθηκε τον Δεκέμβριο 2025 και τον Ιανουάριο 2026 χρησιμοποίησε δεκάδες compromised OAuth access tokens και Personal Access Tokens από νόμιμους χρήστες. Αντίθετα με το πιο θορυβώδες GitHub API abuse των ghost accounts, αυτή η επίθεση ήταν πολύ πιο επιθετική: μέσα σε λίγα λεπτά έγιναν εκατοντάδες αιτήματα σε έναν στόχο, συμπεριλαμβανομένων git.clone, repo.download_zip και direct API requests σε private repositories.

Σε επιβεβαιωμένη περίπτωση, οι επιτιθέμενοι κατάφεραν να κατεβάσουν πλήρες περιεχόμενο ιδιωτικού repository από στόχο, εκμεταλλευόμενοι tokens που είχαν διαρρεύσει σε public commits ή εργαλεία CI/CD. Οι εκδόσεις των user agents που καταγράφηκαν (GitHub-Commit-Fetcher/1.3 → 1.4 → GitHub-Event-Fetcher/2.2) υποδεικνύουν ενεργή ανάπτυξη του tooling κατά τη διάρκεια της επίθεσης.

Γιατί το GitHub API abuse είναι τόσο δύσκολο να εντοπιστεί

Το βασικό εύρημα της Datadog είναι ότι οι κλασικές defense μεθόδους αποτυγχάνουν εδώ. Επειδή το enumeration στοχεύει public data, όλα τα αιτήματα φέρνουν HTTP 200 responses, χωρίς rate-limit alerts, χωρίς authentication failures και χωρίς unusual error codes. Η μόνη πραγματική διαφορά από νόμιμο traffic είναι το user agent και το μοτίβο, τα οποία απαιτούν βαθύτερο audit log analysis.

GitHub audit log user agent detection GraphQL enumeration monitoring

Χειρότερα, το reconnaissance συνήθως προηγείται στοχευμένων επιθέσεων. Ένας επιτιθέμενος που ξέρει ήδη ποια projects αγγίζει ποιος engineer, ποια εξωτερικά dependencies τρέχουν, και ποιοι έχουν προνόμια σε ποια repositories, μπορεί να στοχεύσει με ακρίβεια το επόμενο βήμα του — από supply-chain attacks μέχρι social engineering.

Πώς να προστατευθείτε από το GitHub API abuse

Η τεχνική ομάδα του SecNews προτείνει τα εξής βήματα για κάθε οργανισμό που έχει παρουσία στο GitHub:

  • Ενεργοποίηση του GitHub audit log streaming σε SIEM ή security lake — απαραίτητο για κάθε enterprise plan.
  • Baselining των legitimate user agents που φτάνουν στα endpoints του οργανισμού — δημιουργήστε allowlist.
  • Detection queries για επιτυχείς προσβάσεις σε private repositories από ασυνήθιστα user agents ή suspicious PATs.
  • Περιοδικό audit των Personal Access Tokens και OAuth apps — αναζητήστε παλιά, ασυνήθιστα scopes ή unused tokens.
  • Rotation των tokens που έχουν εκτεθεί σε public commits (χρήση εργαλείων όπως gitleaks και trufflehog).
  • Ενεργοποίηση fine-grained PATs αντί για classic ones, με explicit repository και permission scopes.

Ιδιαίτερα κρίσιμο είναι να κάνει η ομάδα ασφάλειας proactive threat hunting: αντί να περιμένει alerts, να ψάχνει για user agents όπως GitHubAnalytics, RepoAnalyzer, GitHub-Monitor και όλα τα άλλα που η Datadog έχει καταγράψει ως IoCs.

Τι σημαίνει το GitHub API abuse για το ευρύτερο DevSecOps ecosystem

Η αποκάλυψη επιβεβαιώνει μια αλήθεια που όλο και περισσότερες ερευνητικές ομάδες τονίζουν: το GitHub έχει γίνει η πιο κρίσιμη supply-chain επιφάνεια επίθεσης σε κάθε σύγχρονο οργανισμό λογισμικού. Reconnaissance μέσω API abuse μπορεί να χαρτογραφήσει έναν οργανισμό λεπτομερέστερα από OSINT εργαλεία, να αποκαλύψει εσωτερικές σχέσεις και εξαρτήσεις, και να προετοιμάσει το έδαφος για στοχευμένα malware, phishing ή compromise engineer accounts.

Η συντακτική ομάδα του SecNews προτρέπει κάθε οργανισμό που δίνει βαρύτητα σε cloud-native και DevSecOps πρακτικές να αντιμετωπίσει το GitHub audit log με την ίδια σοβαρότητα που αντιμετωπίζει AWS CloudTrail ή Azure Activity Log.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: GitHub Agentic Workflows: Κρίσιμη ευπάθεια prompt injection

Δείτε επίσης: HalluSquatting: Νέο supply-chain attack στα AI-generated packages

Δείτε επίσης: Ghostcommit: Prompt injection σε εικόνες κλέβει secrets από AI agents

Πηγή: Datadog Security Labs — Coordinated GitHub API enumeration and access token abuse

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS