Ce qui se passe
Frank Wiles, de l'agence REVSYS, a été visé par un faux prospect : un projet
d'application dans l'éducation en ligne, un rendez-vous, puis une demande de
lire le cahier des charges et de signer un accord de confidentialité. Le
dossier Dropbox partagé contenait des fichiers Markdown — et un répertoire
.git, passé inaperçu au début.
L'accord manquait. Réponse : il est dans la branche NDA, il suffit de
basculer dessus.
Dans .git/hooks, à côté des exemples livrés par Git, un seul vrai script :
post-checkout, exécuté après chaque changement de branche. Il récupérait
auprès d'une application Vercel un binaire adapté au système, le lançait, puis
s'effaçait. Frank pense que son compte GitHub et les accès de ses clients
étaient visés ; il a signalé les comptes à Dropbox et à Vercel.
Pourquoi ça marche
git clone ne recopie jamais les hooks du dépôt d'origine. Un dossier .git
transmis tel quel — partage, archive, clé USB — les emporte, et la première
commande Git les déclenche.
Comment s'y prendre
Ne lancer aucune commande Git dans un dépôt reçu en dossier.
Inspecter les hooks d'abord :
Terminal ls .git/hooks | grep -v '\.sample$'Ou cloner le dossier ailleurs, ce qui repart des hooks par défaut :
git clone ./dossier-recu ~/tmp/revue.Pour une commande isolée :
git -c core.hooksPath=/dev/null checkout NDA.
Récit d'un seul cas, sans analyse du binaire.
Source : I got targeted: Trying to get your credentials via a git post-checkout hook, Frank Wiles, 2 octobre 2026.