
Sahte projenin reposunda gizlenmiş git hook, geliştiricinin bilgisayarında kod çalıştırdı
Geliştirici Frank Wiles, hedefli bir saldırının hedefi oldu: sahte bir müşterinin gönderdiği repoda gizlenmiş git hook, bilgisayarında zararlı kod çalıştırdı. Wiles şüpheyi zamanında fark etti ve güvenlik ekiplerini uyardı.
Sahte talep ve gizlenmiş .git
Geliştirici şirketi REVSYS'in kurucusu ve Django Steering Council üyesi Frank Wiles, 2 Ekim 2026'da blogunda kendisine yönelik bir saldırı hikayesini yayımladı. Her şey sıradan bir istekle başladı: yabancı biri onunla iletişime geçti ve ekibinin Ed Tech alanında bir web uygulaması üzerinde çalışıp çalışamayacağını merak etti. Wiles bir toplantı önerdi.
"Müşteri", toplantıdan önce proje açıklamasını incelemesini ve NDA'yı imzalamasını istedi, ardından Markdown dosyaları ve dağınık ama ikna edici bir bulunan bir Dropbox klasörü paylaştı. Wiles, orada .git dizininin de gizli olduğunu hemen fark edemedi.
"NDA dalı" ve post-checkout hook
Wiles NDA'yı bulamayıp e-posta ile göndermesini istediğinde şu yanıtı aldı: belge "NDA dalında" saklanıyor ve ona geçmek, doldurmak ve toplantıya kadar geri dönmek yeterli. İşte o anda projenin gerçek olmadığını anladı. .git/hooks klasöründe standart .example hook dosyalarının yanında gerçek bir post-checkout hook buldu.
Bu tür hook'lar pratikte neredeyse hiç kimse tarafından kullanılmaz, bu yüzden Wiles onu dikkatle açtı. hook, Vercel uygulamasını bir komuta ve kontrol kanalı olarak kullanıyordu: dal değiştirildiğinde belirli bir işletim sistemi için tasarlanmış ikili dosyayı indiriyor, çalıştırılabilir hale getiriyor, çalıştırıyor ve ardından kendini siliyordu. git post-checkout hook, dal değiştirildiğinde otomatik olarak çalışır, bu yüzden "NDA dalına geçme" talimatının yerine getirilmesi geliştiricinin bilgisayarında yabancı kodun çalıştırılması anlamına geliyordu.
Wiles hemen Dropbox ve Vercel güvenlik ekiplerini hesapların kapatılması için uyardı, başka kurbanlar bulunmadan önce. Kendi ifadesiyle, dolandırıcılar bilinmeyen bir geliştirici şirketinin sahibinin adını da kullanıyorlardı. Wiles'in kendisi zarar görmemişti.
Bu neden geliştiriciler için tehlikeli
hook'lar git'in standart bir parçasıdır, ancak ek doğrulama olmadan otomatik olarak çalışırlar. .git klasörü ise kolayca fark edilmez çünkü birçok araç onu dosya listesinde göstermez. Yabancı birinin gönderdiği depoda dal değiştirmek, zararlı kodun geliştiricinin bilgisayarında ortaya çıkması için yeterlidir. Hedef ise değerlidir: GitHub hesapları, SSH anahtarları, API token'ları ve müşteri sistemlerine erişim.
Wiles meslektaşlarını uyarıyor: depo ile belirli adımlar atmayı gerektiren yabanci "mükemmel tekliflere" şüpheyle yaklaşılmalı, kod çalıştırılmadan önce hook dosyaları kontrol edilmeli ve izole bir ortam kullanılmalıdır.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.