Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Un faux client tente de compromettre le poste d'un développeur avec un hook Git

Дата публикации: 08-10-2026 05:07:14

Actualité de la rédaction de Programmez!Frank Wiles, fondateur de REVSYS et membre du Django Steering Council, a publié un résumé sur une tentative d'attaque ciblée contre son poste. Tout commence par une demande de projet ordinaire, une application web dans l'éducation, suivie d'un dossier Dropbox contenant des fichiers Markdown de spécifications et un accord de confidentialité à signer avant le rendez-vous.La spécification est vague mais suffisante pour débuter un prototypage, et le dossier contient déjà un répertoire .git, qu'il ne remarque pas immédiatement. Quand il demande le NDA, le faux client lui répond qu'il se trouve dans la branche NDA et qu'il suffit de l’afficher. Dans .git/hooks, à côté des exemples habituels, un seul hook réel : post-checkout, un hook rarement utilisé selon le développeur. Le hook était conçu pour télécharger un binaire propre au système depuis une application Vercel servant de commande et contrôle, le rendre exécutable, l'exécuter puis s'effacer. Frank Wiles pense que les attaquants cherchaient à récupérer ses accès GitHub et ceux de ses clients.Les attaquants avaient usurpé l'identité d'un vrai dirigeant. Frank Wiles a signalé les comptes compromis à Dropbox et à Vercel.La leçon vaut pour tout développeur qui reçoit un dépôt d'un inconnu : inspecter .git/hooks avant le moindre checkout, et surveiller ses identifiants.Annonce : https://frankwiles.com/posts/i-got-targeted/Catégorie actualité: SécuritéhackingImage actualité AMP: 

Основное содержимое страницы с новостью.

Actualité de la rédaction de Programmez!

Frank Wiles, fondateur de REVSYS et membre du Django Steering Council, a publié un résumé sur une tentative d'attaque ciblée contre son poste. Tout commence par une demande de projet ordinaire, une application web dans l'éducation, suivie d'un dossier Dropbox contenant des fichiers Markdown de spécifications et un accord de confidentialité à signer avant le rendez-vous.

La spécification est vague mais suffisante pour débuter un prototypage, et le dossier contient déjà un répertoire .git, qu'il ne remarque pas immédiatement. Quand il demande le NDA, le faux client lui répond qu'il se trouve dans la branche NDA et qu'il suffit de l’afficher. Dans .git/hooks, à côté des exemples habituels, un seul hook réel : post-checkout, un hook rarement utilisé selon le développeur. Le hook était conçu pour télécharger un binaire propre au système depuis une application Vercel servant de commande et contrôle, le rendre exécutable, l'exécuter puis s'effacer. Frank Wiles pense que les attaquants cherchaient à récupérer ses accès GitHub et ceux de ses clients.

Les attaquants avaient usurpé l'identité d'un vrai dirigeant. Frank Wiles a signalé les comptes compromis à Dropbox et à Vercel.

La leçon vaut pour tout développeur qui reçoit un dépôt d'un inconnu : inspecter .git/hooks avant le moindre checkout, et surveiller ses identifiants.

Annonce : https://frankwiles.com/posts/i-got-targeted/

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Attaques étatiques : tactiques de titans cyniques, Les Assises 2026014.3109-10-2026
2Daily Hacker News for 2026-09-2709.4328-09-2026
3Daily Hacker News for 2026-09-2809.4229-09-2026
4Sicherheitslücken: GitLab-Server sind für Schadcode-Attacken anfällig028.7525-09-2026
5Daily Hacker News for 2026-09-2309.5924-09-2026
6Developer-Häppchen – State-of-Dev-Umfrage zeigt Angst vor Jobverlust026.6710-10-2026
7Revolut, gli hacker minacciano: «Vendiamo i dati dei clienti». Almeno 15 italiani coinvolti010.3424-09-2026
8Les Assises 2026 : l'IA est partout011.5508-10-2026
9Law Firm Claims Employee Was ‘Deceived’ Into Sending Client Documents To Hacker09.1125-09-2026

Классификация: . Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 10.98. Источник: www.programmez.com.