我中招了:有人试图通过 git post-checkout 钩子窃取你的凭据
摘要
Frank Wiles 讲述了自己遭遇一次精密钓鱼攻击的经历:攻击者共享了一个伪造的 Ed Tech 项目仓库,其中包含恶意的 git post-checkout 钩子,该钩子会通过 Vercel 托管的命令与控制(C2)端点下载针对不同操作系统的恶意软件。
<p><a href="https://lobste.rs/s/cd5gdk/i_got_targeted_trying_get_your">评论</a></p>
查看缓存全文
缓存时间: 2026/10/02 22:41
# 我被盯上了
来源:https://frankwiles.com/posts/i-got-targeted/
> **TL;DR:** 有人盯上了我,试图在我的笔记本电脑上运行任意代码。我怀疑他们的目的是获取我的 GitHub 账号和/或其他 REVSYS 客户(https://www.revsys.com/clients/)相关的访问权限,因为我在这些方面的权限相当多。
大家小心了。他们来了,而且非常隐蔽!
我收到了一个看起来相当正常的项目咨询,问我们是否有兴趣和能力接手一个教育科技领域的 Web 应用项目。我们做这类工作的量不小,虽然目前排期很满,但我通常还是会跟进这类项目,万一客户能等到我们有空档再启动呢。
我提出可以安排一次电话沟通,并给了他们一个 Calendly 链接。他们要求我在开会前先阅读项目概要和细节,并签署一份保密协议(NDA)。
到这里为止一切都挺正常的。
然后他们分享了一个 Dropbox 文件夹,里面有几个包含 Markdown 文件的子文件夹。项目规格写得比较笼统,细节不多,但大致够描述他们声称需要的那个 MVP。
我一开始漏掉了那个 Dropbox 链接里的 `.git` 文件夹。
当我翻遍文件夹也没找到 NDA 或 NDA 模板时,我请他们通过邮件发给我。
他们回复说:
> 我们把它放在 NDA 分支里,你切换到那个分支,填好后再在我们开会前发回来就好
**红旗飘扬在蓝色天空下的旗杆上**——就在这一刻,我意识到发生了什么,这根本不是一个真实的项目。我直接查看了 `.git/hooks` 文件夹,果然,里面放着所有 `\*.example` 示例钩子,外加一个真实的 `post-checkout` 钩子。
## post-checkout 钩子???
实际上没有人会在日常工作中用到这种钩子,所以我小心翼翼地打开它看看它在干什么。
它使用了一个 Vercel 应用来搭建命令与控制服务器(https://en.wikipedia.org/wiki/Botnet#Command_and_control),流程是:下载与操作系统对应的二进制文件,赋予其可执行权限,运行它,然后删除自身。
我立刻通知了 Dropbox 和 Vercel 的安全团队,希望他们能在攻击者得手之前封掉这些账号。可悲的是,他们在这场骗局中还冒充了一位无辜的开发公司老板。
这些混蛋今天没得手,但我可以想象一个粗心的人很容易就中招了。Git 是我们日常工作中如此常见的工作流。
请格外警惕,像老鹰一样盯紧你的凭据。从某种程度上来说,他们迟早会冲着你来的。
发布于 2026 年 10 月 2 日 Frank Wiles 头像(https://frankwiles.com/)
Mastodon(https://frankwiles.social/@frank)http://www.linkedin.com/in/frankwiles GitHub(https://github.com/frankwiles/)Bluesky(https://bsky.app/profile/fwiles.bsky.social)X(https://twitter.com/fwiles)
### 订阅我的通讯
我写新内容时,偶尔会发邮件通知你。
在架构决策或团队动态方面遇到困难?任何技术、业务流程或创业方面的问题都可以问,我会尽力帮助你!
提交一个问题(https://forms.frankwiles.com/ask-frank)
frankwiles\.com(https://frankwiles.com/)©2026 Frank Wiles。保留所有权利。
相似文章
GitLost:我们诱骗GitHub的AI代理泄露私有仓库
Noma Labs发现GitHub的Agentic Workflows中存在一个严重的提示注入漏洞,允许未经身份验证的攻击者通过在同一组织的公共仓库中发布精心构造的GitHub Issue,从私有仓库中窃取数据。
我检查了我的带回家面试项目。这整个就是个精心策划的操作
一位软件工程师收到了一个可疑的带回家面试项目,其中包含旨在执行恶意软件的恶意 Git 钩子,揭示了一场针对开发者的精心求职骗局。
数周内第二次,微软软件包被植入凭据窃取器
数周内第二次,微软已验证的开源软件包被植入了凭据窃取恶意软件,影响GitHub上的73个软件包。该攻击与威胁行为者TeamPCP有关,利用被盗的OIDC令牌,并通过云基础设施横向传播。
Megalodon:通过CI工作流大规模后门GitHub仓库
一项安全研究揭示了一种名为Megalodon的技术,通过利用CI工作流大规模后门GitHub仓库。
GitHub 遭受入侵
GitHub 披露了一起安全事件,一名员工的设备因恶意 VS Code 扩展程序遭到入侵,导致内部仓库被未授权访问。该公司已移除该扩展程序并启动了应急响应。