← На главную

Хакеры под видом Y Combinator воровали криптокошельки через .git/hooks

22.07.2026 20:33 · hackernews

Разработчику пришло сообщение в LinkedIn: рекрутер предлагал удалённую работу Python-разработчиком за 10 000–15 000 долларов в месяц. Сумма смущала, но компания оказалась стартапом из Y Combinator — такие иногда ломают шаблоны. Кандидат отправил резюме, получил тестовое задание: zip-архив с проектом на FastAPI и SQLAlchemy. requirements.txt был чистым, но привычка проверять скрытые файлы подвела злоумышленников.

Запустив tree -a, разработчик заметил в папке .git/hooks десятки предустановленных Git-хуков. Скрипт pre-commit определял операционную систему жертвы — macOS, Linux или Windows — и запускал удалённый payload с сервера 45.61.164.38:5777, передавая уникальный id=402. Для Linux скрипт скачивал файл tokenlinux.npl, переименовывал в tokenlinux.sh, прятал в ~/Documents и запускал через nohup — даже после закрытия терминала.

Этот второй скрипт устанавливал Node.js, скачивал обфусцированный parser.js и package.json. В зависимостях значились clipboardy (доступ к буферу обмена), fs (файловая система) и hardhat — среда разработки для Ethereum. Связка указывала на попытку кражи криптокошельков: Hardhat используется для взаимодействия с блокчейном, а трекинг по id — для распределения задач. Сам parser.js настолько запутан, что Claude отказался его анализировать, а Gemini расшифровал частично.

Расширение .npl подтвердило, что это известная вредоносная кампания. Другие жертвы получали zip с папкой .vscode — заражение срабатывало при простом открытии проекта в VSCode, без запуска кода. Настоящий репозиторий — Bgogoi123/personal-finance-service на GitHub, мошенники просто скопировали чужой FastAPI-проект и добавили скрытый вредонос.

Сканирование сервера злоумышленников показало три открытых порта, но на SSH (OpenSSH 9.6p1 на Ubuntu) не было известных уязвимостей. Атака была продумана, хоть и оставила следы. Мораль: всегда проверяйте скрытые папки, прежде чем запускать чужой код.

Читать оригинал →