Des comptes GitHub dormants utilisés pour cartographier des organisations lors de campagnes de reconnaissance

Selon une étude de Datadog, des acteurs malveillants utilisent des comptes GitHub restés longtemps inactifs pour automatiser la reconnaissance d’organisations. L’activité se poursuit depuis des mois e...

Selon une étude de Datadog, des acteurs malveillants utilisent des comptes GitHub restés longtemps inactifs pour automatiser la reconnaissance d’organisations. L’activité se poursuit depuis des mois et consiste notamment à répertorier les dépôts publics, les membres d’organisations, les relations entre utilisateurs et d’autres informations accessibles via l’API de GitHub.

Datadog a identifié plus de 50 comptes dits fantômes participant à cette activité depuis au moins octobre 2025. Ces comptes avaient généralement été créés deux à cinq ans auparavant, puis étaient restés inactifs avant d’être utilisés lors de vagues d’activité d’environ une à trois semaines. Plusieurs campagnes se chevauchant ont été observées, avec du trafic ciblant à la fois les interfaces GraphQL et REST de GitHub.

De nombreuses requêtes utilisaient des noms d’agents utilisateur semblant faire référence à des outils d’analyse, de tableaux de bord ou de collecte de données. Comme une grande partie des fonctionnalités d’API ciblées expose des informations publiques et renvoie des réponses positives sans authentification, ce trafic peut ressembler à l’activité légitime d’une application. Les attaquants peuvent utiliser ces requêtes pour dresser l’inventaire des projets, membres, dépôts, abonnés, contenus marqués d’une étoile, gists et autres relations publiques d’une organisation.

Un accès limité, mais des renseignements précieux

Datadog indique que l’énumération ne permet généralement pas d’accéder directement aux ressources organisationnelles protégées. Elle offre plutôt aux attaquants une vue d’ensemble de l’écosystème de développement d’une organisation et peut les aider à identifier des cibles pour de futures tentatives d’intrusion.

Lors d’une campagne connexe, les opérateurs ont utilisé des jetons exposés par inadvertance par des utilisateurs GitHub légitimes. Ces identifiants ont servi à interroger, en quelques minutes, les chemins de commits de dépôts privés associés à des dizaines de comptes. Bien que cette activité soit restée rare, Datadog a signalé des cas dans lesquels les attaquants sont allés au-delà de la cartographie et ont réussi à extraire des données de dépôts privés.

Surveillance recommandée

Les organisations doivent examiner l’activité GitHub afin de détecter les accès inhabituels aux dépôts privés, les clonages inattendus de dépôts et les vagues de requêtes API provenant d’agents utilisateur inconnus ou trompeurs. Les équipes de sécurité doivent également examiner les noms et les schémas de version associés aux clients effectuant des actions sensibles.

Datadog recommande d’activer la transmission des journaux d’audit GitHub, d’établir des profils de référence pour le comportement normal des agents utilisateur et des API, et de mener des chasses proactives aux menaces. Des détections personnalisées, adaptées à chaque organisation, peuvent aider à distinguer l’automatisation autorisée de la reconnaissance coordonnée et d’un éventuel vol de données.