Нова кампания в GitHub разпространява RAT

ChocoPoC атакува специалисти по киберсигурност, като скрива зловредния код в зависимостите на Python проектите, а не в самите експлойти

Изследователи от Sekoia разкриха нова кампания, при която GitHub хранилища с привидно легитимни proof-of-concept (PoC) експлойти разпространяват нов Python-базиран троян за отдалечен достъп (RAT), наречен ChocoPoC. Основната цел на атаката са специалисти по киберсигурност, анализатори на уязвимости и тестери по проникване, които редовно изтеглят и изпълняват PoC код за анализ на новооткрити уязвимости.

Нова техника за прикриване на зловредния код

За разлика от традиционните кампании, при които зловредният код е вграден директно в експлойта, ChocoPoC използва значително по-трудно откриваем подход.

Самият PoC остава функционален и непроменен, докато зловредният компонент се доставя чрез Python зависимости, изтегляни автоматично от Python Package Index (PyPI). При инсталиране на проекта се зарежда пакетът frint, който впоследствие изтегля втори пакет – skytext, съдържащ компилиран модул със скрит зловреден код.

След изпълнение на експлойта модулът декриптира допълнителен Python код и изтегля крайния полезен товар – ChocoPoC.

Какво може ChocoPoC

След успешно заразяване троянът предоставя на нападателя широк набор от възможности, включително:

  • изпълнение на произволни системни команди и Python код;
  • качване на файлове и директории;
  • кражба на запазени пароли, „бисквитки“, история на браузъра и данни за автоматично попълване;
  • търсене на текстови файлове, документация и бази данни;
  • извличане на историята на командния ред;
  • събиране на информация за мрежовата конфигурация и работещите процеси.

Изследователите установяват, че за част от комуникацията и ексфилтрацията на данни нападателите използват Mapbox, което допълнително затруднява откриването на злонамерената активност.

Фалшиви PoC за популярни уязвимости

Sekoia е идентифицирала най-малко седем GitHub хранилища, разпространяващи ChocoPoC чрез експлойти за широко обсъждани уязвимости в продукти на Fortinet, Palo Alto Networks, Ivanti, Check Point, Joomla, MongoDB и други популярни платформи.

Според анализа пакетът skytext е бил изтеглен над 2400 пъти, основно от Linux системи, като рязък ръст е наблюдаван непосредствено след публикуването на нови критични уязвимости.

Вероятно се използват компрометирани акаунти

Разследването сочи, че авторите на кампанията най-вероятно използват компрометирани GitHub и PyPI акаунти, вместо новосъздадени профили. Част от използваните имейл адреси са открити в бази данни с изтекли идентификационни данни, а други вероятно са били компрометирани чрез infostealer зловреден софтуер.

Урок за специалистите по сигурността

Кампанията демонстрира тревожна еволюция в атаките срещу изследователи по сигурността. Вместо да модифицират самия експлойт, нападателите компрометират неговите зависимости, което значително затруднява откриването на злонамерената функционалност. Експертите препоръчват всички PoC експлойти да се изпълняват единствено в изолирани тестови среди и никога да не се приема автоматично, че публично публикуван код в GitHub е безопасен.

По материали от Интернет

Подобни

Star Blizzard автоматизира доставката на CosmicPulse чрез новата тактика RedFlick
3.10.2026
Russia-flag
JadePuffer използва ИИ агенти за разрушителни атаки срещу Azure
29.09.2026
azure
ShinyHunters заобикалят WAF защити срещу критична уязвимост в Oracle PeopleSoft
28.09.2026
Oracle
Компрометирани GitHub Actions отново активираха зловреден код
27.09.2026
GitHub___headpic (1)
MacSync използва публични iCloud календари, за да заразява Mac устройства
25.09.2026
apple_triangle
Carbonato превръща изложени Docker сървъри в управлявани от ИИ ботнети
25.09.2026
docker

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy