العودة
خطاف git مخفي في مستودع مشروع وهمي نفّذ كودًا على حاسوب مطور
SiTech AI Team2 دقيقة قراءة

خطاف git مخفي في مستودع مشروع وهمي نفّذ كودًا على حاسوب مطور

أصبح المطور فرانك وايلز هدفًا لهجوم مُستهدف: خطاف git مخفي في مستودع أرسله عميل وهمي نفّذ كودًا خبيثًا على حاسوبه. لاحظ وايلز الخدعة في الوقت المناسب وأبلغ فرق الأمان.

طلب وهمي وملف .git مخفي

نشر فرانك وايلز (Frank Wiles)، مؤسس شركة REVSYS التطويرية وعضو في Django Steering Council، في 2 أكتوبر 2026 على مدونته قصة هجوم مُستهدف تعرض له. بدأ كل شيء بطلب عادي: تواصل معه شخص غريب وسأل إن كان فريقه متاحًا للعمل على تطبيق ويب في مجال تقنية التعليم. فاقترح وايلز عقد اجتماع.

طلب "العميل" الاطلاع على وصف المشروع قبل الاجتماع والتوقيع على اتفاقية سرية (NDA)، ثم شارك مجلدًا على Dropbox يحتوي على ملفات Markdown ومواصفات مشتتة لكن مقنعة. لم يلاحظ وايلز على الفور أن مجلد .git كان مخفيًا هناك أيضًا.

"فرع NDA" وخطاف post-checkout

عندما لم يجد وايلز اتفاقية NDA وطلب إرسالها بالبريد الإلكتروني، جاء الرد: الوثيقة محفوظة في "فرع NDA" ويكفي الانتقال إليه وتعبئتها وإعادتها قبل الاجتماع. عندئذ أدرك أن المشروع لم يكن حقيقيًا. في مجلد .git/hooks اكتشف، إلى جانب ملفات الخطاف القياسية ذات الامتداد .example، خطاف post-checkout حقيقي واحد.

لا يستخدم أحد عمليًا مثل هذه الخطافات، لذلك فتحها وايلز بحذر. كان الخطاف يستخدم تطبيق Vercel كقناة قيادة وتحكم: عند التبديل إلى الفرع كان يحمّل ملفًا ثنائيًا مخصصًا لنظام تشغيل معين، ويجعله قابلًا للتنفيذ، ثم يشغّله ويحذف نفسه بعد ذلك. خطاف git post-checkout يُنفَّذ تلقائيًا عند التبديل بين الفروع، لذلك فإن تنفيذ التعليمات العادية المتمثلة في "الانتقال إلى فرع NDA" كان يعني تشغيل كود غريب على حاسوب المطور.

أبلغ وايلز على الفور فرق الأمان في Dropbox وVercel لإلغاء الحسابات قبل أن يجدوا ضحية أخرى. وبحسب قوله، كان المحتالون يستخدمون أيضًا اسم مالك شركة تطوير مجهول. أما وايلز نفسه فلم يتضرر.

لماذا يُعدّ هذا خطيرًا للمطورين

تُعدّ الخطافات (hooks) جزءًا طبيعيًا من git، لكنها تُنفَّذ تلقائيًا دون تأكيد إضافي. أما مجلد .git فيبقى بسهولة غير ملحوظ، لأن العديد من الأدوات لا تعرضه في قائمة الملفات. يكفي التبديل إلى فرع في مستودع أرسله شخص غريب حتى تظهر الشيفرة الخبيثة على حاسوب المطور. أما الهدف فهو قيّم: حسابات GitHub، ومفاتيح SSH، ورموز API، والوصول إلى أنظمة العملاء.

يحثّ وايلز الزملاء على اليقظة: يجب التعامل بريبة مع “طلب مثالي” غريب يتطلب خطوات محددة مع المستودع، وقبل تشغيل الكود، افحص ملفات hook واستخدم بيئة معزولة.

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.