Un token GitHub rubato apre i repository di più organizzazioni
Un PAT GitHub rubato non apre solo un repository: dà all'attaccante una chiave riutilizzabile per entrare nei repository privati di più organizzazioni e cercarvi dentro altri segreti. Il danno vero non è il furto del codice, ma ciò che quel codice può contenere e sbloccare dopo.
Wiz CIRT ha ricostruito una campagna coordinata attiva da metà maggio a inizio giugno 2026. Con token validi di dipendenti, l'attaccante ha potuto enumerare e clonare in massa repository privati, poi cercare cloud credential, API key e private key da riusare per intrusioni successive. GitHub ha accettato quei token come credenziali legittime.
Per chi conserva segreti in GitHub, il punto è il raggio d'azione: revocare il PAT interrompe l'accesso, ma non cancella ciò che è già stato copiato. Se i repository contengono credenziali riutilizzabili, la compromissione può estendersi fuori da GitHub, verso cloud e servizi terzi.