Un faux client tente de compromettre le poste d'un développeur avec un hook Git
jeu, 08/10/2026 - 07:07
Actualité de la rédaction de Programmez!
Frank Wiles, fondateur de REVSYS et membre du Django Steering Council, a publié un résumé sur une tentative d'attaque ciblée contre son poste. Tout commence par une demande de projet ordinaire, une application web dans l'éducation, suivie d'un dossier Dropbox contenant des fichiers Markdown de spécifications et un accord de confidentialité à signer avant le rendez-vous.
La spécification est vague mais suffisante pour débuter un prototypage, et le dossier contient déjà un répertoire .git, qu'il ne remarque pas immédiatement. Quand il demande le NDA, le faux client lui répond qu'il se trouve dans la branche NDA et qu'il suffit de l’afficher. Dans .git/hooks, à côté des exemples habituels, un seul hook réel : post-checkout, un hook rarement utilisé selon le développeur. Le hook était conçu pour télécharger un binaire propre au système depuis une application Vercel servant de commande et contrôle, le rendre exécutable, l'exécuter puis s'effacer. Frank Wiles pense que les attaquants cherchaient à récupérer ses accès GitHub et ceux de ses clients.
Les attaquants avaient usurpé l'identité d'un vrai dirigeant. Frank Wiles a signalé les comptes compromis à Dropbox et à Vercel.
La leçon vaut pour tout développeur qui reçoit un dépôt d'un inconnu : inspecter .git/hooks avant le moindre checkout, et surveiller ses identifiants.

