Dormant GitHub-аккаунты помогают атакующим скрываться и собирать карту корпоративных orgs

Коллеги, хочу обратить внимание на новость в сфере кибербезопасности: атакующие всё чаще используют «спящие» GitHub-аккаунты для скрытой разведки.
По данным Datadog Security Labs, они массово собирают информацию через GitHub API: публичные репозитории, пользователей, связи между аккаунтами и orgs.
В ряде случаев используются и скомпрометированные OAuth-токены и PAT, а также старые аккаунты, которые были неактивны годами.
Отдельно важно, что в некоторых сценариях дело доходило не только до поиска данных, но и до попытки клонировать private repository.
Почему это важно: отдельно такие запросы выглядят безобидно, но в сумме позволяют атакующим построить точную карту вашей GitHub-экосистемы.
Как Вы отслеживаете подозрительную активность в GitHub?
#кибербезопасность #GitHub #ThreatIntelligence

