Un atacante usó un hook de Git para ejecutar código arbitrario en mi portátil

Fuentes: I got targeted: A Git hook attack on my laptop

Frank Wiles, fundador de REVSYS, documenta un incidente de seguridad en el que fue objetivo de un ataque para ejecutar código arbitrario en su portátil. El ataque, que buscaba acceder a su cuenta de GitHub y otros clientes de REVSYS, comenzó con una solicitud de proyecto legítima en el sector EdTech. El atacante compartió una carpeta de Dropbox con archivos Markdown y un directorio .git, incluyendo un hook post-checkout real que no debería haber existido en un proyecto estándar.

Al revisar el hook, Wiles descubrió que utilizaba una aplicación de Vercel para el control de comandos (C2). Este mecanismo descargaba binarios específicos del sistema operativo, los hacía ejecutables y los eliminaba tras su ejecución. Wiles alertó inmediatamente a los equipos de seguridad de Dropbox y Vercel, quienes lograron desactivar las cuentas antes de que el atacante obtuviera acceso a sus credenciales. El incidente subraya la vulnerabilidad de los flujos de trabajo de Git y la necesidad de vigilar las credenciales con extrema precaución, ya que los atacantes suelen utilizar técnicas sutiles para evadir la detección inicial.