Frank Wiles发现了一起精密的钓鱼攻击,攻击者假借项目合作邀请诱使其克隆恶意git仓库。该仓库包含一个精心设计的post-checkout钩子,会下载并执行远程二进制文件,疑似旨在窃取凭据。
背景
Git的post-checkout钩子鲜少被使用,但可被利用在切换分支时执行任意代码。此类攻击体现了针对开发者的供应链式社会工程学攻击日益增多的趋势。
- 来源
- Lobsters
- 发布时间
- 2026年10月3日 06:19
- 评分
- 7.0 / 10
Frank Wiles发现了一起精密的钓鱼攻击,攻击者假借项目合作邀请诱使其克隆恶意git仓库。该仓库包含一个精心设计的post-checkout钩子,会下载并执行远程二进制文件,疑似旨在窃取凭据。
Git的post-checkout钩子鲜少被使用,但可被利用在切换分支时执行任意代码。此类攻击体现了针对开发者的供应链式社会工程学攻击日益增多的趋势。