NDA 分支里的恶意钩子:git post-checkout 凭据窃取攻击与 clone 安全边界实测
2026 年 10 月 2 日,REVSYS 创始人 Frank Wiles 公开了一段自己被定向攻击的经历:对方伪装成 EdTech 项目的甲方,用 Dropbox 共享文件夹发来一摞 Markdown 格式的项目文档,文件夹里夹着一个 .git 目录,真正的杀招藏在 .git/hooks/post-checkout 这个几乎没人用的钩子里。Wiles 因…
2026 年 10 月 2 日,REVSYS 创始人 Frank Wiles 公开了一段自己被定向攻击的经历:对方伪装成 EdTech 项目的甲方,用 Dropbox 共享文件夹发来一摞 Markdown 格式的项目文档,文件夹里夹着一个 .git 目录,真正的杀招藏在 .git/hooks/post-checkout 这个几乎没人用的钩子里。Wiles 因…