기타 Lobsters · 4일 전

"NDA 브랜치로 체크아웃해 주세요" 외주 미팅 낚시로 훅 털릴 뻔한 개발자 썰

핵심 요약
  • 외주 개발 미팅을 빙자해 전달받은 드롭박스 파일 속 Git 저장소에서 악성 스크립트가 발견되었습니다.
  • 비밀유지계약서를 보려면 브랜치를 전환하라고 유도했으나, 브랜치 이동 시 자동 실행되는 'post-checkout' 훅으로 악성 바이너리를 내려받는 수법이었습니다.
  • 작성자는 수상함을 감지해 실행을 피하고 플랫폼 보안팀에 신고했으나, 일상적인 Git 명령어를 노린 정교한 수법이라 주의가 요구됩니다.
요약 장고 소프트웨어 재단 전 회장이자 컨설팅 기업 REVSYS의 설립자인 프랭크 와일스(Frank Wiles)가 최근 자신을 노린 정교한 타깃형 해킹 공격을 겪었다며 주의를 당부했습니다. 공격자는 교육 기술(EdTech) 분야의 웹 앱 외주 개발을 의뢰하는 그럴듯한 고객으로 위장해 접근했습니다. 미팅 전 프로젝트 개요 검토와 비밀유지계약서(NDA) 작성을 요구하며 마크다운 파일들이 담긴 드롭박스 폴더를 전달했는데, 폴더 안에는 평범한 문서뿐만 아니라 숨겨진 '.git' 저장소 폴더가 포함되어 있었습니다. 작성자가 폴더 내에서 NDA 양식을 찾지 못해 이메일로 보내달라고 요청하자, 사칭범은 "NDA 브랜치에 올려두었으니 브랜치를 전환(checkout)해서 작성 후 제출해 달라"고 안내했습니다. 이에 수상함을 느낀 작성자가 '.git/hooks' 폴더를 열어 확인해 보니, 실제로 잘 쓰이지 않는 'post-checkout' 훅 스크립트가 숨겨져 있었습니다. 해당 훅 스크립트는 깃 브랜치를 변경하는 순간 Vercel 앱 서버와 통신해 사용자의 운영체제에 맞는 악성 바이너리를 다운로드하고, 실행 권한을 부여해 실행한 뒤 스스로 흔적을 지우도록 설계되어 있었습니다. 작성자는 즉각 드롭박스와 Vercel 보안팀에 해당 악성 계정들을 신고했습니다. 작성자는 자신이 관리하는 REVSYS 고객사 및 깃허브 계정 권한이 방대해 타깃이 된 것으로 추정하며, 개발자들에게 너무나 일상적인 Git 명령어를 악용한 만큼 무심코 당하기 쉽다며 각별한 주의를 강조했습니다.
Sponsored · 광고