Skip to content

Datadog hoiatab spionaažikampaaniate eest, mis kasutavad hüljatud GitHubi kontosid

Lühidalt: Ründajad kasutavad hüljatud ja ohustatud GitHubi kontosid, et süstemaatiliselt kaardistada ettevõtete struktuure ning mõnel juhul ka varastada eraviisilisi koodihoidlaid.

Datadog Security Labs on tuvastanud mitu koordineeritud kampaaniat, mille käigus kasutatakse tegevusetuid GitHubi kontosid ja ohustatud tunnuseid, et süstemaatiliselt luurata ettevõtete struktuure ning mõnel juhul ka kloonida eraviisilisi hoidlaid.

Ründajad kasutavad automatiseeritud andmekaevetööriistu koos tähelepanu mitteäratavate kasutajakontodega, sealhulgas nn kummituskontosid, mis on mõnel juhul olnud tegevusetud kaks kuni viis aastat, samuti ohustatud OAuth-tunnuseid ja päris kasutajate isiklikke pöörduslubasid (PAT-e). Selle strateegia eesmärk on hoiduda turvamehhanismidest, mis blokeeriksid äsja registreeritud kontod järsu aktiivsuse tõusu korral. Kuna suur osa GitHubi API-st on kättesaadav ka ilma autentimiseta, sulanduvad päringud märkamatult tavapärasesse andmeliiklusesse.

Kampaaniad koguvad andmeid avalike hoidlate, jälgijate nimekirjade, gist’ide ja organisatsiooni liikmesuste kohta ning teostavad GraphQL-päringuid avalike objektide vastu. Sel viisil koostavad ründajad ettevõtte arendustegevusest detailseid profiile. Üksikuid päringuid on automatiseeritud logides raske jälgida, kuna need kasutavad kehtivaid autentimisi või pöörduvad vabalt ligipääsetavate lõpp-punktide poole. Oht muutub nähtavaks alles siis, kui koordineeritud kontode rühmad töötavad nädalate jooksul sünkroonselt läbi eri ettevõtete infrastruktuurid.

Valitud juhtudel õnnestus ründajatel kogutud andmete ja ohustatud tunnuste abil kloonida ka eraviisilisi hoidlaid tervikuna. See näitab, et kampaaniad ei jää üksnes luuretasandile, vaid võivad järk-järgult areneda ettevõtte sisemise lähtekoodi kopeerimiseks. CISO-de jaoks on see märk sellest, et GitHubi juurdepääsukontosid ja tunnuseid tuleb käsitleda ründevektoritena, mis ohustavad arendusinfrastruktuuri ja intellektuaalomandit.


Allikas: www.it-daily.net · Avaldatud 14. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: