Datadog Security Labs предупреждава за „няколко застъпващи се кампании“, които систематично извличат информация за корпоративни GitHub организации, хранилища и потребителски профили чрез API на GitHub.
„Операторите разчитат на автоматизирани инструменти за извличане на данни с персонализирани или легитимно изглеждащи потребителски агенти (user agents). Те използват профили 'призраци' в GitHub, които често са на години, или компрометирани OAuth токени и лични токени за достъп (PATs) на легитимни потребители“, споделя Джули Агнес Спаркс, старши инженер по сигурността в Datadog.
Въпреки че в повечето случаи дейността е насочена към публични данни, при определени инциденти нападателите са преминали отвъд събирането на публична информация и успешно са клонирали частни хранилища.
Кампанията използва комбинация от автоматизирани скенери, над 50 спящи профила и десетки легитимни профила, чиито лични токени за достъп са били неволно изложени или компрометирани по друг начин.
Забележителното при профилите „призраци“ е, че те са създадени преди две до пет години и умишлено са оставени неактивни за дълги периоди от време, преди да бъдат задействани за изпращане на API трафик към множество организации. Тази тактика цели да се избегне задействането на аларми за сигурност, представяйки дейността като легитимна, вместо да се създават нови акаунти, които веднага да се използват за извличане на данни.
Тъй като голяма част от API на GitHub е достъпна без удостоверяване, заявките за извличане връщат необходимата информация, като се сливат с нормалното използване на API. Някои от тези действия включват:
- Изброяване на публичните хранилища на дадена организация
- Преглед на списъците с последователи и следвани потребители
- Извличане на gists, отбелязани с връзки хранилища и членства в организации
- Изпълнение на GraphQL заявки към публични обекти
Тази информация може да бъде използвана за разузнаване и програмно картографиране на дейността на дадена организация в GitHub – нейните публични хранилища, членове, кого следват те и кои проекти променят.
Достъпът до данни е потвърден в няколко сценария, при които нападателите са предприели стъпки за клониране на частни хранилища.
„Индивидуално, повечето от тези заявки са незабележителни. Те достигат до публични крайни точки, удостоверяват се чисто или изобщо не изискват идентификация и връщат успешни отговори“, казват от Datadog. „Притеснението идва от съвкупността: група акаунти, действащи синхронизирано в GitHub организациите на различни компании с версии на персонализирани инструменти в продължение на седмици, и в най-лошия случай, субекти, които са спрели да събират информация и са започнали да клонират.“