I got targeted: Trying to get your credentials via a git post-checkout hook
표적 공격을 받았습니다 — Git post-checkout 훅으로 자격 증명 탈취 시도
웹 앱 프로젝트 문의로 위장한 공격자가 Dropbox에 공유한 자료의 .git/hooks 폴더에 악성 post-checkout 훅을 심었습니다. 훅은 Vercel 앱에서 운영체제별 바이너리를 내려받아 실행한 뒤 삭제하도록 구성됐으며, 작성자는 Git 작업 흐름에 섞인 공격을 경계하라고 당부합니다.
- 주제
AI 요약
REVSYS 창업자인 Frank Wiles는 교육 기술 분야 웹 앱 프로젝트 문의를 받았습니다. 프로젝트 개요를 검토하고 NDA에 서명해 달라는 요청은 평범해 보였습니다. 상대는 Dropbox 폴더에 Markdown 파일을 공유했고, NDA를 찾지 못한 Wiles가 이메일로 보내 달라고 하자 “NDA 브랜치로 전환해 작성한 뒤 회의 전에 돌려달라”고 안내했습니다.
Git 훅을 이용한 실행 시도
Wiles는 Dropbox 폴더에 있던 .git 디렉터리를 뒤늦게 확인했습니다. .git/hooks에는 예제 훅 파일들 외에 실제 post-checkout 훅 하나가 있었습니다. 훅은 Vercel 앱을 명령·제어 서버로 사용해 운영체제에 맞는 바이너리를 내려받고, 실행 권한을 부여해 구동한 뒤 파일을 삭제하는 방식이었습니다.
Wiles는 프로젝트 문의가 진짜가 아니라고 판단해 Dropbox와 Vercel 보안팀에 알렸습니다. 상대가 자신의 GitHub 계정이나 REVSYS 고객 관련 접근 권한을 노렸다고 의심하지만, 계정 탈취가 실제로 발생했다고 말하지는 않습니다. 공격자는 다른 개발 회사 대표를 사칭하는 수법도 썼습니다.
프로젝트 자료를 검토하는 일상적인 Git 작업 과정에 악성 훅을 끼워 넣은 사례입니다. Wiles는 이런 방식에 누군가 속을 수 있다며 자격 증명을 특히 조심하라고 당부합니다.
원문: Frank Wiles / 번역·요약: Trawling