Lazarus Group Using Git Hooks to Hide Malware – Open-Source Malware Blog
17 hours ago
- Lazarus集团的'传染性面试'与TaskJacker活动现已将第二阶段加载器隐藏于Git钩子中,而非.vscode/tasks.json或package.json文件。
- 该恶意pre-commit钩子会在受害者克隆虚假编程测试仓库并尝试提交时自动执行,从precommit.vercel.app下载针对不同平台的负载。
- 这些钩子通过操作系统指纹识别(uname -s)为macOS、Linux和Windows分发不同负载,并始终返回退出码0以避免怀疑。
- 主机名'precommit.vercel.app'模仿了合法的pre-commit框架,但实际上是一个用于负载投递的免费Vercel部署。
- 操作者还利用post-checkout钩子在切换分支时触发攻击,使攻击更加隐蔽。
- 建议开发者在运行任何代码前检查.githooks/、.husky/、.vscode/tasks.json及postinstall脚本,最好在一次性虚拟机中操作。
- 入侵指标包括C2域名precommit.vercel.app及特定加载器的SHA-256哈希值,同时提供了GitHub搜索查询语句用于威胁狩猎。