Нова кампания в GitHub разпространява RAT

ChocoPoC атакува специалисти по киберсигурност, като скрива зловредния код в зависимостите на Python проектите, а не в самите експлойти

Изследователи от Sekoia разкриха нова кампания, при която GitHub хранилища с привидно легитимни proof-of-concept (PoC) експлойти разпространяват нов Python-базиран троян за отдалечен достъп (RAT), наречен ChocoPoC. Основната цел на атаката са специалисти по киберсигурност, анализатори на уязвимости и тестери по проникване, които редовно изтеглят и изпълняват PoC код за анализ на новооткрити уязвимости.

Нова техника за прикриване на зловредния код

За разлика от традиционните кампании, при които зловредният код е вграден директно в експлойта, ChocoPoC използва значително по-трудно откриваем подход.

Самият PoC остава функционален и непроменен, докато зловредният компонент се доставя чрез Python зависимости, изтегляни автоматично от Python Package Index (PyPI). При инсталиране на проекта се зарежда пакетът frint, който впоследствие изтегля втори пакет – skytext, съдържащ компилиран модул със скрит зловреден код.

След изпълнение на експлойта модулът декриптира допълнителен Python код и изтегля крайния полезен товар – ChocoPoC.

Какво може ChocoPoC

След успешно заразяване троянът предоставя на нападателя широк набор от възможности, включително:

  • изпълнение на произволни системни команди и Python код;
  • качване на файлове и директории;
  • кражба на запазени пароли, „бисквитки“, история на браузъра и данни за автоматично попълване;
  • търсене на текстови файлове, документация и бази данни;
  • извличане на историята на командния ред;
  • събиране на информация за мрежовата конфигурация и работещите процеси.

Изследователите установяват, че за част от комуникацията и ексфилтрацията на данни нападателите използват Mapbox, което допълнително затруднява откриването на злонамерената активност.

Фалшиви PoC за популярни уязвимости

Sekoia е идентифицирала най-малко седем GitHub хранилища, разпространяващи ChocoPoC чрез експлойти за широко обсъждани уязвимости в продукти на Fortinet, Palo Alto Networks, Ivanti, Check Point, Joomla, MongoDB и други популярни платформи.

Според анализа пакетът skytext е бил изтеглен над 2400 пъти, основно от Linux системи, като рязък ръст е наблюдаван непосредствено след публикуването на нови критични уязвимости.

Вероятно се използват компрометирани акаунти

Разследването сочи, че авторите на кампанията най-вероятно използват компрометирани GitHub и PyPI акаунти, вместо новосъздадени профили. Част от използваните имейл адреси са открити в бази данни с изтекли идентификационни данни, а други вероятно са били компрометирани чрез infostealer зловреден софтуер.

Урок за специалистите по сигурността

Кампанията демонстрира тревожна еволюция в атаките срещу изследователи по сигурността. Вместо да модифицират самия експлойт, нападателите компрометират неговите зависимости, което значително затруднява откриването на злонамерената функционалност. Експертите препоръчват всички PoC експлойти да се изпълняват единствено в изолирани тестови среди и никога да не се приема автоматично, че публично публикуван код в GitHub е безопасен.

По материали от Интернет

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy