Hasty Briefsbeta

双语

Lazarus Group Using Git Hooks to Hide Malware – Open-Source Malware Blog

17 hours ago
  • Lazarus集团的'传染性面试'与TaskJacker活动现已将第二阶段加载器隐藏于Git钩子中,而非.vscode/tasks.json或package.json文件。
  • 该恶意pre-commit钩子会在受害者克隆虚假编程测试仓库并尝试提交时自动执行,从precommit.vercel.app下载针对不同平台的负载。
  • 这些钩子通过操作系统指纹识别(uname -s)为macOS、Linux和Windows分发不同负载,并始终返回退出码0以避免怀疑。
  • 主机名'precommit.vercel.app'模仿了合法的pre-commit框架,但实际上是一个用于负载投递的免费Vercel部署。
  • 操作者还利用post-checkout钩子在切换分支时触发攻击,使攻击更加隐蔽。
  • 建议开发者在运行任何代码前检查.githooks/、.husky/、.vscode/tasks.json及postinstall脚本,最好在一次性虚拟机中操作。
  • 入侵指标包括C2域名precommit.vercel.app及特定加载器的SHA-256哈希值,同时提供了GitHub搜索查询语句用于威胁狩猎。