Les attaquants utilisent un mélange d’agents d’exfiltration de données portant des noms tels que GitHub-Company-Scraper, GitHub-Scraper-Tool/1.0., et GitHubAnalytics/1.5conçu pour se fondre dans le trafic normal d’analyse de données. La majeure partie des requêtes ciblent le langage de requête open source /graphqlqui est « bien adapté » aux requêtes groupées auprès des entreprises, des utilisateurs et des référentiels, a noté Sparks. Les points de terminaison REST normaux sont utilisés pour le mappage organisationnel.

L’objectif des campagnes était « étroit et cohérent » et la préoccupation « réside dans l’ensemble », a déclaré Sparks. Isolées, les requêtes ciblent les référentiels publics sans authentification et renvoient des réponses réussies. Cela produit rarement un « accès significatif » aux référentiels d’une entreprise.

Mais un groupe de comptes synchronisés sur des comptes GitHub partagés avec des outils personnalisés et versionnés sur une période de plusieurs semaines représente un comportement plus troublant et systématique. Elle a cité un événement au cours duquel des dizaines de comptes d’utilisateurs GitHub distincts, légitimes mais compromis, ont adressé des requêtes API à une seule organisation en quelques minutes seulement, bien que dans ce cas, l’attaque ait échoué, car ils ciblaient les chemins de validation du référentiel privé.

A lire également