Campagnes coordonnées d'énumération GitHub via API et abus de tokens d'accÚs
đ Contexte PubliĂ© le 8 juillet 2026 par Datadog Security Labs (auteure : Julie Agnes Sparks), cet article de recherche documente plusieurs mois de surveillance dâune activitĂ© soutenue dâabus de lâAPI GitHub visant Ă cartographier des organisations, leurs membres et leurs dĂ©pĂŽts. đŻ Nature de la menace LâactivitĂ© observĂ©e nâest pas attribuĂ©e Ă un acteur unique mais Ă plusieurs campagnes chevauchantes combinant : Des rĂ©seaux de comptes « ghost » (créés 2 Ă 5 ans avant activation) envoyant du trafic API coordonnĂ© Des tokens OAuth et PAT compromis issus dâutilisateurs lĂ©gitimes (exposition accidentelle ou compromission dâendpoint) Des outils de scraping automatisĂ©s avec des user agents personnalisĂ©s ou imitant des outils lĂ©gitimes đ» Comptes fantĂŽmes Plus de plusieurs dizaines de comptes ghost ont Ă©tĂ© confirmĂ©s depuis octobre (annĂ©e non prĂ©cisĂ©e). Les conventions de nommage forment des familles reconnaissables : prĂ©fixe amazon-data-*, famille *-orb (kuku-orb, lolo-orb, lulu-orb, ruru-orb, zouzou-orb, meme-orb), BirdWithDreams, BirdWithPlan, user432023, user412023. Ces comptes sont utilisĂ©s en rafales de 2 Ă 3 semaines sur de nombreuses organisations. ...