
Sahte layihədə gizlədilmiş git hook developerin kompyuterində kod işə salırdı
Developer Frank Wiles hədəflənmiş hücumun qurbanı oldu: sahtə müştəri göndərdiyi repozitoriyada gizlədilmiş git hook onun kompyuterində zərərli kod işə salırdı. Wiles şübhəni vaxtında aşkar etdi və təhlükəsizlik qruplarına xəbərdarlıq etdi.
Sahtə sifariş və gizlədilmiş .git
Developer şirkəti REVSYS-in təsisçisi və Django Steering Council üzvü Frank Wiles (Frank Wiles) 2026-cı ilin 2 oktyabrında blogda özünə qarşı hədəflənmiş hücumun hekayəsini dərc etdi. Hər şey adi bir sifarişə başladı: yad adam əlaqə saxladı və onun komandasının Ed Tech sahəsində veb tətbiqi üzərində işləyə biləcəyini sorşdu. Wiles görüş təklif etdi.
„Müştəri" görüşə qədər layihənin təsviri ilə tanış olmağı və NDA-nı imzalamağı tələb etdi, sonra isə Dropbox qovluğunu paylaşdı, orada Markdown faylları və qarışıq, lakin inandırıcı spesifikasiya var idi. Wiles dərhal nəzərə almadı ki, orada .git direktoriyası da gizlənirdi.
„NDA branch" və post-checkout hook
Wiles NDA-nı tapa bilməyib e-poçtla göndərməyi tələb edəndə, cavab aldı: sənəd „NDA branch"-də saxlanılır və kifayət qədər ona keçmək, doldurmaq və görüşə qədər qaytarmaq. Dərhal anladı ki, layihə real deyil. .git/hooks qovluğunda o, standart .example hook fayllarının yanında bir real post-checkout hook aşkar etdi.
Belə hook-ları praktikada demək olar ki, heç kim istifadə etmir, buna görə Wiles onu diqqətlə açdı. hook Vercel tətbiqini command-and-control kanalı kimi istifadə edirdi: branch keçidində xüsusi əməliyyat sistemi üçün nəzərdə tutulmuş binar fayl endirirdi, icra edilirdi, işə salınır və sonra özünü silirdi. git post-checkout hook branch keçidində avtomatik icra olunur, buna görə „NDA branch"-ə keçmək üçün adi təlimatı yerinə yetirmək developerin kompyuterində yad kodun işə salınması demək olardı.
Wiles dərhal Dropbox və Vercel təhlükəsizlik qruplarına hesabların ləğv edilməsi üçün məlumat verdi, digər qurbanlar tapılmazdan əvvəl. Onun öz sözləri ilə, aldadanlar naməlum developer şirkətinin sahibinin adını da istifadə edirdilər. Wiles özü zərər çəkmədi.
Niyə bu developerlər üçün təhlükəlidir
hook-lar git-in adi hissəsidir, lakin əlavə təsdiq olunmadan avtomatik icra olunur. .git qovluğu isə asanlıqla nəzərə çarpmır, çünki bir çox alət onu fayl siyahısında göstərmir. Yad adamın göndərdiyi repozitoriyada branch keçmək kifayətdir ki, zərərli kod developerin kompyuterində görünsün. Hədəf isə dəyərlidir: GitHub hesabları, SSH açarları, API tokenlər və müştəri sistemlərinə giriş.
Wiles həmkarlarına xəbərdarlıq edir: yad „ideal sifarişə", ki, repozitoriya ilə konkret addımlar tələb edir, şübhə ilə yanaşmalı, kod işə salınmazdan əvvəl hook faylları yoxlamalı və izolyasiya olunmuş mühit istifadə etməlidir.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.