voteinutile.fr logo

Comptes GitHub fantômes : la nouvelle planque des attaquants pour cartographier les entreprises

Un compte GitHub dormant ne fait de mal à personne. Sauf quand il sert de paravent à un attaquant qui reconstitue l’organigramme de votre entreprise en toute discrétion. C’est le scénario décrit par les chercheurs en sécurité : des comptes GitHub inactifs, appelés « ghost accounts », combinés à des jetons d’accès personnels exposés, permettent d’aspirer les données d’organisations d’entreprise via l’API de la plateforme.

Points clés

  • Des comptes GitHub inactifs servent de paravent pour interroger l’API et cartographier les organisations d’entreprise
  • Les PAT (jetons d’accès personnels) exposés donnent aux attaquants les droits de leurs propriétaires légitimes
  • Certains cas vont jusqu’au clonage de dépôts privés et du code source associé
  • Audit des comptes dormants, révocation des jetons inutilisés et portée restreinte limitent l’exposition

Se fondre dans le décor

L’intérêt d’un compte fantôme est évident. Il n’a pas d’historique suspect, pas de pic d’activité, rien qui déclenche une alerte. En s’y adossant, un attaquant interroge l’API GitHub pour dresser la carte d’une organisation : membres, équipes, dépôts, dépendances. De quoi comprendre qui travaille sur quoi, et par où entrer.

Le nerf de l’affaire, ce sont les PAT (Personal Access Tokens), ces jetons d’accès personnels que les développeurs génèrent pour automatiser leurs tâches. Laissés traîner dans un fichier de configuration, un historique de commit ou un dépôt public, ils deviennent un passe-partout. Un jeton exposé aux droits trop généreux, et l’attaquant hérite des permissions de son propriétaire légitime.

Du repérage au vol de code

Le scraping via l’API reste, en soi, une phase de reconnaissance discrète. Mais les chercheurs signalent des cas où l’opération va plus loin : clonage de dépôts privés. Autrement dit, du code source d’entreprise, potentiellement bardé de secrets, de clés et de logique métier, qui se retrouve entre de mauvaises mains.

La parade tient en quelques réflexes d’hygiène rarement appliqués avec zèle : auditer les comptes dormants d’une organisation, révoquer les PAT inutilisés, cantonner les jetons au strict nécessaire et privilégier les jetons à portée restreinte plutôt que les sésames tout-terrain. Un scan régulier des dépôts à la recherche de secrets exposés complète l’arsenal.

Rien de révolutionnaire, juste du ménage. Mais un jeton oublié dans un coin, c’est exactement le genre de négligence qui transforme un compte inactif en cheval de Troie très patient.

Commentaires