채용 과제가 알고 보니 악성코드? Git 훅에 숨은 함정을 발견한 개발자의 이야기

I Inspected My Take-Home Interview Project. It Was a Whole Operation

채용 과제가 알고 보니 악성코드? Git 훅에 숨은 함정을 발견한 개발자의 이야기

한 개발자가 LinkedIn에서 받은 채용 제안이 사실은 악성코드 유포 캠페인이었음을 밝혀냅니다. 과제로 받은 FastAPI 프로젝트의 숨겨진 .git 디렉토리에서 악성 pre-commit 훅을 발견하고, 이를 추적해 원격 서버에서 실행되는 다단계 페이로드를 분석합니다. 이 캠페인은 지원자별로 고유 ID를 부여해 맞춤형 악성코드를 전달하며, VSCode 실행만으로 감염되는 변종도 존재합니다. 저자는 LLM을 활용한 코드 분석, Nmap 스캔 등 자신의 조사 과정을 상세히 공유하고, 개발자들에게 채용 과제의 위험성을 경고합니다.

아무도 예상치 못한 곳, 즉 Git 훅에 악성코드를 숨겨두다니, 이건 정말 교묘한 수법이네요.

이 날의 다른 글

2026-07-22