虚假面试项目暗藏 Git Hook 木马:一次「太好的」招聘骗局拆解
来源:citizendot.github.io — 2026-07-23
📋 概述
一位开发者在 LinkedIn 收到月薪 $10,000-$15,000 的远程 Python 岗位邀请,完成「家庭作业」项目后发现 .git/hooks 中预置了恶意脚本。pre-commit hook 会在 git commit 时根据操作系统(macOS/Linux/Windows)从裸 IP 地址 45.61.164.38 下载并执行远程 payload。深入分析后发现,攻击链条包含多层 payload 下载、npm 包安装、以及持久化的 Node.js 后门。
🔑 核心要点
- 攻击者使用YC 创业公司身份做掩护,通过 LinkedIn 私信接触目标,主动提供高薪远程岗位
- 恶意代码隐藏在 .git/hooks/pre-commit 中,通过 curl/wget 从裸 IP 45.61.164.38:5777 下载 payload 并以 nohup 后台执行
- 攻击链分为多层:pre-commit → tokenlinux.sh → parser.js + package.json → npm install request → 持久化后门
- 项目本身的 requirements.txt 完全干净——恶意代码只藏在 Git hooks 中,常规安全检查很容易漏掉
- 作者建议:拿到任何项目先 tree -a 查看隐藏目录,这是 CTF 选手的习惯却在真实世界救了一命
💡 金句
At least register a decoy domain like lint-checker.com — 至少注册个伪装域名啊,直接用裸 IP 也太业余了。
👍 0
👎 0
← 返回 Lobsters 首页