Actualité de la rédaction de Programmez!Frank Wiles, fondateur de REVSYS et membre du Django Steering Council, a publié un résumé sur une tentative d'attaque ciblée contre son poste. Tout commence par une demande de projet ordinaire, une application web dans l'éducation, suivie d'un dossier Dropbox contenant des fichiers Markdown de spécifications et un accord de confidentialité à signer avant le rendez-vous.La spécification est vague mais suffisante pour débuter un prototypage, et le dossier contient déjà un répertoire .git, qu'il ne remarque pas immédiatement. Quand il demande le NDA, le faux client lui répond qu'il se trouve dans la branche NDA et qu'il suffit de l’afficher. Dans .git/hooks, à côté des exemples habituels, un seul hook réel : post-checkout, un hook rarement utilisé selon le développeur. Le hook était conçu pour télécharger un binaire propre au système depuis une application Vercel servant de commande et contrôle, le rendre exécutable, l'exécuter puis s'effacer. Frank Wiles pense que les attaquants cherchaient à récupérer ses accès GitHub et ceux de ses clients.Les attaquants avaient usurpé l'identité d'un vrai dirigeant. Frank Wiles a signalé les comptes compromis à Dropbox et à Vercel.La leçon vaut pour tout développeur qui reçoit un dépôt d'un inconnu : inspecter .git/hooks avant le moindre checkout, et surveiller ses identifiants.Annonce : https://frankwiles.com/posts/i-got-targeted/Catégorie actualité: SécuritéhackingImage actualité AMP:
Actualité de la rédaction de Programmez!
Frank Wiles, fondateur de REVSYS et membre du Django Steering Council, a publié un résumé sur une tentative d'attaque ciblée contre son poste. Tout commence par une demande de projet ordinaire, une application web dans l'éducation, suivie d'un dossier Dropbox contenant des fichiers Markdown de spécifications et un accord de confidentialité à signer avant le rendez-vous.
La spécification est vague mais suffisante pour débuter un prototypage, et le dossier contient déjà un répertoire .git, qu'il ne remarque pas immédiatement. Quand il demande le NDA, le faux client lui répond qu'il se trouve dans la branche NDA et qu'il suffit de l’afficher. Dans .git/hooks, à côté des exemples habituels, un seul hook réel : post-checkout, un hook rarement utilisé selon le développeur. Le hook était conçu pour télécharger un binaire propre au système depuis une application Vercel servant de commande et contrôle, le rendre exécutable, l'exécuter puis s'effacer. Frank Wiles pense que les attaquants cherchaient à récupérer ses accès GitHub et ceux de ses clients.
Les attaquants avaient usurpé l'identité d'un vrai dirigeant. Frank Wiles a signalé les comptes compromis à Dropbox et à Vercel.
La leçon vaut pour tout développeur qui reçoit un dépôt d'un inconnu : inspecter .git/hooks avant le moindre checkout, et surveiller ses identifiants.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Attaques étatiques : tactiques de titans cyniques, Les Assises 2026 | 0 | 14.31 | 09-10-2026 |
| 2 | Daily Hacker News for 2026-09-27 | 0 | 9.43 | 28-09-2026 |
| 3 | Daily Hacker News for 2026-09-28 | 0 | 9.42 | 29-09-2026 |
| 4 | Sicherheitslücken: GitLab-Server sind für Schadcode-Attacken anfällig | 0 | 28.75 | 25-09-2026 |
| 5 | Daily Hacker News for 2026-09-23 | 0 | 9.59 | 24-09-2026 |
| 6 | Developer-Häppchen – State-of-Dev-Umfrage zeigt Angst vor Jobverlust | 0 | 26.67 | 10-10-2026 |
| 7 | Revolut, gli hacker minacciano: «Vendiamo i dati dei clienti». Almeno 15 italiani coinvolti | 0 | 10.34 | 24-09-2026 |
| 8 | Les Assises 2026 : l'IA est partout | 0 | 11.55 | 08-10-2026 |
| 9 | Law Firm Claims Employee Was ‘Deceived’ Into Sending Client Documents To Hacker | 0 | 9.11 | 25-09-2026 |