datadog-security-labs · Crawled Jul 18, 2026
Coordinated GitHub API enumeration and access token abuse
14 IoCs
Read original article ↗
AI Summary
Datadog Security Research has observed coordinated campaigns abusing GitHub API to enumerate corporate organizations, repositories, and user accounts. Attackers use ghost accounts, compromised tokens, and custom scraping tools with legitimate-sounding user agents to gather public data and, in some cases, access private repositories. The activity includes reconnaissance via GraphQL and REST endpoints, with rare instances of confirmed data exfiltration. Detection is challenging due to legitimate-looking traffic, but indicators such as suspicious user agents and token types can help identify malicious behavior.
AI-extracted · verify before operational use
Indicators of Compromise 14 extracted
| Type | Value | Detail |
|---|---|---|
| GitHub User | kobalt* | Details → |
| GitHub User | BirdWithDreams | Details → |
| GitHub User | BirdWithPlan | Details → |
| GitHub User | kuku-orb | Details → |
| GitHub User | lolo-orb | Details → |
| GitHub User | lulu-orb | Details → |
| GitHub User | ruru-orb | Details → |
| GitHub User | zouzou-orb | Details → |
| GitHub User | meme-orb | Details → |
| GitHub User | user432023 | Details → |
| GitHub User | user412023 | Details → |
| GitHub Repo | GitHarvester | Details → |
| Domain | cherryservers[.]com | Details → |
| Domain | 3xktech[.]cloud | Details → |