Angreifer nutzen verwaiste und kompromittierte GitHub-Konten, um systematisch Unternehmensstrukturen auszuspähen und teilweise auch private Code-Repositories zu exfiltrieren.
Ein CISA-Auftragnehmer veröffentlichte im November 2025 begonnene interne Anmeldedaten auf GitHub; mehr als eine Woche später waren kritische Schlüssel noch nicht invalidiert, während der Kongress eine Sicherheitsüberprüfung fordert.