🚨 Фрилансеры, агентства и разработчики: это была довольно...
🚨 Фрилансеры, агентства и разработчики: это была довольно сложная новая попытка взлома, которая пришла под видом лида от клиента! 🚨
Мы получили письмо от "потенциального клиента" Омара Хашема из Nemo IT Solutions.
Обычное на первый взгляд сообщение с брифом по проекту, правдоподобными деталями (сроки, бюджет и т. д.), рассказывает Марк Уильямс-Кук.
Они также прислали zip-архив, содержащий стандартные с виду документы по проекту и NDA (файлы .md).
Но благодаря быстрой проверке безопасности мы избежали абсолютной катастрофы от крайне опасной атаки через репозиторий.
Вот как работает эта схема:
🎣 Подготовка
Новый клиент обращается за оценкой проекта.
Он присылает репозиторий или архив с безобидной на вид документацией, утверждая, что внутри спрятаны технические детали или NDA.
🪤 Скрытая ловушка
Вы не знаете, но в папке скрыта директория .git.
Мошенники намеренно заразили папку .git/hooks/, жестко привязав вредоносные скрипты к рутинным командам вроде commit-msg, pre-push и post-checkout.
💥 Полезная нагрузка
Как только вы открываете эту папку в локальном терминале и запускаете стандартную команду Git, скрипт, замаскированный под файл-пример, тихо выполняется в фоне.
Он мгновенно определяет вашу операционную систему (Windows, Mac или Linux) и запускает скрытую команду PowerShell или Bash для загрузки и выполнения удаленного кода по внешней ссылке.
Вам даже не нужно компилировать или запускать их код, чтобы заразиться.
Выполнение обычной команды git checkout или git status на локальной машине уже запускает взлом.
Будьте осторожны!
Отличная работа нашего консультанта по безопасности Джона Скиннера — он вовремя это заметил.
Инсайты комьюнити
— Вредоносная полезная нагрузка пришла по ссылке на Dropbox во втором письме, а не прямым вложением. Это произошло после нормального на первый взгляд первичного запроса, что стало одним из признаков поддельного лида.
— Параллельный вариант фишинга: реальная (но подделанная) компания присылает ссылку на бронирование в Calendly. Она ведет на фейковый логин Google, где пароль нужно вводить вручную, тогда как легитимный Google OAuth подключается автоматически без повторного ввода. Признаки: домен отправителя похож на реальный, но не совпадает, а при наведении на кнопку закрытия логина появляются русские символы.
— Эвристика обнаружения: входящий бриф с детально прописанным бюджетом, сроками, пошаговыми результатами и файлами .md должен немедленно вызывать подозрения.
— Открывайте непроверенные репозитории и файлы только в песочнице; скрипты для кражи данных, написанные ИИ-агентами, сделали тихий слив информации рутиной.
@MikeBlazerX
⚠️ Закрытый канал: @MikeBlazerPRO

– https://www.linkedin.com/posts/markseo_psa-freelan...
– https://t.me/MikeBlazerX
– https://t.me/tribute/app?startapp=sE4X
Источник новости https://t.me/mikeblazerx/6596...
9 
