Cuentas inactivas de GitHub utilizadas para mapear organizaciones en campañas de reconocimiento
Según una investigación de Datadog, actores de amenazas han estado utilizando cuentas de GitHub inactivas durante largos periodos para automatizar el reconocimiento de organizaciones. La actividad ha...
Según una investigación de Datadog, actores de amenazas han estado utilizando cuentas de GitHub inactivas durante largos periodos para automatizar el reconocimiento de organizaciones. La actividad ha continuado durante meses e implica esfuerzos para catalogar repositorios públicos, miembros de organizaciones, relaciones entre usuarios y otra información disponible a través de la API de GitHub.
Datadog identificó más de 50 de las llamadas cuentas fantasma que participaban en la actividad desde al menos octubre de 2025. Por lo general, las cuentas se crearon entre dos y cinco años atrás y permanecieron inactivas antes de utilizarse en ráfagas que duraban aproximadamente entre una y tres semanas. Se observaron varias campañas superpuestas, con tráfico dirigido tanto a las interfaces GraphQL como REST de GitHub.
Muchas de las solicitudes utilizaban nombres de agente de usuario que parecían hacer referencia a herramientas de análisis, paneles o recopilación de datos. Dado que gran parte de las funciones de la API a las que se dirigían exponen información pública y devuelven respuestas exitosas sin autenticación, el tráfico puede parecer actividad legítima de una aplicación. Los atacantes pueden utilizar estas solicitudes para crear un inventario de los proyectos, miembros, repositorios, seguidores, contenidos destacados, gists y otras relaciones públicas de una organización.
Acceso limitado, inteligencia valiosa
Datadog señaló que, por lo general, la enumeración no proporciona acceso directo a los recursos organizativos protegidos. En su lugar, ofrece a los atacantes una visión amplia del ecosistema de desarrollo de una organización y puede ayudar a identificar objetivos para posteriores intentos de intrusión.
En una campaña relacionada, los operadores utilizaron tokens que habían sido expuestos inadvertidamente por usuarios legítimos de GitHub. Las credenciales se emplearon para consultar las rutas de commits de repositorios privados asociadas con decenas de cuentas en cuestión de minutos. Aunque dicha actividad era poco común, Datadog informó de casos en los que los atacantes fueron más allá del mapeo y lograron extraer datos de repositorios privados.
Supervisión recomendada
Las organizaciones deberían revisar la actividad de GitHub para detectar accesos inusuales a repositorios privados, clonaciones inesperadas de repositorios y ráfagas de solicitudes a la API procedentes de agentes de usuario desconocidos o engañosos. Los equipos de seguridad también deberían examinar los nombres y patrones de versión asociados con los clientes que realizan acciones sensibles.
Datadog recomienda habilitar la transmisión de registros de auditoría de GitHub, establecer líneas base para el comportamiento normal de los agentes de usuario y de la API, y realizar búsquedas proactivas de amenazas. Las detecciones personalizadas, adaptadas a cada organización, pueden ayudar a distinguir la automatización autorizada del reconocimiento coordinado y del posible robo de datos.
