資安業者Datadog上周揭露多起濫用GitHub API的偵察行動,駭客利用建立多年的Ghost帳號,系統性蒐集企業GitHub組織、儲存庫及使用者資訊;部分行動另使用外洩的OAuth Token與個人存取權杖(PAT),有一案例已成功複製私有儲存庫。
GitHub提供多種可存取公開資料的API。根據Datadog的調查,駭客利用建立多年的Ghost帳號,透過這些API查詢企業公開儲存庫、組織成員、使用者追蹤關係、Gist及收藏的儲存庫,並大量利用GraphQL查詢及REST API蒐集資訊,以建立企業GitHub組織、開發人員及專案之間的關係圖。由於這些查詢多針對公開資料,不會留下登入失敗或權限不足等明顯錯誤紀錄,因此容易混入一般API流量,不易被企業察覺。
自2025年10月以來,Datadog已觀察到超過50個Ghost帳號參與這類偵察活動,這些帳號多建立於2至5年前,長期閒置後突然開始針對多家企業大量發送API請求,通常持續1至3周後再停止活動。此外,Datadog也發現部分攻擊利用外洩的OAuth Token及個人存取權杖(PAT)嘗試存取私有儲存庫,並至少確認一個成功存取及複製私有儲存庫的案例。
Datadog建議企業啟用GitHub稽核日誌串流,建立正常User-Agent使用基準,並監控異常API活動、存取權杖及私有儲存庫的查詢、複製與下載行為,以便及早發現未授權存取及資料外洩跡象。
Comments (0)