x

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

ИИ-АССИСТЕНТ
SECURITY CAPSULE SIEM –

Первый в России интеллектуальный помощник в SIEM-системе

Автоматический анализ инцидентов, простое объяснение сложных угроз и точные рекомендации для быстрой реакции на атаки.

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ

УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК

Пентест для устойчивости и соответствия требованиям

Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.

Протестировать
10.07.2026 57 3 мин.

Неактивные учетные записи GitHub помогают злоумышленникам оставаться незамеченными при составлении схем корпоративных структур

Datadog Security Labs предупреждает о «нескольких пересекающихся кампаниях», в рамках которых с помощью API GitHub систематически проводится перебор корпоративных организаций, репозиториев и учетных записей пользователей на GitHub.

«Злоумышленники используют автоматизированные инструменты для сбора данных с пользовательскими агентами, имеющими настраиваемые или выглядящие легитимными настройки, а также задействуют «призрачные» учетные записи GitHub, которые зачастую существуют уже много лет, либо скомпрометированные токены OAuth и личные токены доступа (PAT) законных пользователей», — сообщила Джули Агнес Спаркс, старший инженер по безопасности в Datadog.

Хотя в большинстве случаев эта активность направлена на публичные данные, в отдельных случаях злоумышленники вышли за рамки перебора публичной информации и успешно клонировали частные репозитории.

В ходе этой кампании используется сочетание автоматизированных сканирующих инструментов, более 50 неактивных учетных записей и десятков легитимных учетных записей, личные токены доступа (PAT) которых были непреднамеренно раскрыты или скомпрометированы каким-либо иным способом, что облегчило перебор данных.

Особенность этих «призрачных» учетных записей заключается в том, что они были созданы два–пять лет назад и намеренно оставались неактивными в течение длительного времени, прежде чем их стали использовать для генерации API-трафика в отношении нескольких организаций. Эта техника носит стратегический характер, поскольку направлена на то, чтобы не вызывать подозрений и выдать эту активность за легитимную, в отличие от создания новых учетных записей и их немедленного использования для сбора данных.

Поскольку значительная часть поверхности API GitHub доступна без аутентификации, запросы перебора возвращают необходимые данные, при этом маскируясь под обычное использование API. К ним относятся, в частности:

перечисление публичных репозиториев организации

Просмотр списков подписчиков и тех, на кого подписан пользователь

перечисление гистов, репозиториев с отметкой «звездочка» и членства в организациях, а также

Выполнение запросов GraphQL к общедоступным объектам

Эта информация может быть использована злоумышленником для проведения разведки и программного составления карты деятельности организации, связанной с GitHub, например, её публичных репозиториев, её участников, на кого эти участники подписаны и какие проекты они изменяют.

Доступ к данным был подтвержден в нескольких сценариях, при этом злоумышленники предпринимали шаги по клонированию частного репозитория, принадлежащего одной организации.

«По отдельности большинство этих запросов не вызывают подозрений. Они направляются на общедоступные конечные точки, проходят аутентификацию без проблем или не проходят её вовсе и возвращают успешные ответы», — отмечает Datadog. «Обеспокоенность вызывает совокупность этих действий: группа учетных записей, синхронно перемещающаяся по организациям компаний на GitHub с помощью настраиваемых инструментов с управлением версиями, действующих в течение нескольких недель, а в худшем случае — злоумышленники, которые перестали проводить перебор и начали клонирование».

Новость дополняется...
Источник: https://thehackernews.com/2026/07/dormant-github-accounts-help-attackers.html

Следите за киберугрозами вместе с экспертами CRATU!
Следите за киберугрозами вместе с экспертами CRATU!
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.

CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал

Возврат к списку

ПОСЛЕДНИЕ НОВОСТИ