datadog-security-labs · Crawled Jul 18, 2026

Coordinated GitHub API enumeration and access token abuse

14 IoCs
Read original article ↗

AI Summary

Datadog Security Research has observed coordinated campaigns abusing GitHub API to enumerate corporate organizations, repositories, and user accounts. Attackers use ghost accounts, compromised tokens, and custom scraping tools with legitimate-sounding user agents to gather public data and, in some cases, access private repositories. The activity includes reconnaissance via GraphQL and REST endpoints, with rare instances of confirmed data exfiltration. Detection is challenging due to legitimate-looking traffic, but indicators such as suspicious user agents and token types can help identify malicious behavior.

AI-extracted · verify before operational use

Indicators of Compromise 14 extracted

Type Value Detail
GitHub User kobalt* Details →
GitHub User BirdWithDreams Details →
GitHub User BirdWithPlan Details →
GitHub User kuku-orb Details →
GitHub User lolo-orb Details →
GitHub User lulu-orb Details →
GitHub User ruru-orb Details →
GitHub User zouzou-orb Details →
GitHub User meme-orb Details →
GitHub User user432023 Details →
GitHub User user412023 Details →
GitHub Repo GitHarvester Details →
Domain cherryservers[.]com Details →
Domain 3xktech[.]cloud Details →