ChocoPoC атакува специалисти по киберсигурност, като скрива зловредния код в зависимостите на Python проектите, а не в самите експлойти
Изследователи от Sekoia разкриха нова кампания, при която GitHub хранилища с привидно легитимни proof-of-concept (PoC) експлойти разпространяват нов Python-базиран троян за отдалечен достъп (RAT), наречен ChocoPoC. Основната цел на атаката са специалисти по киберсигурност, анализатори на уязвимости и тестери по проникване, които редовно изтеглят и изпълняват PoC код за анализ на новооткрити уязвимости.
Нова техника за прикриване на зловредния код
За разлика от традиционните кампании, при които зловредният код е вграден директно в експлойта, ChocoPoC използва значително по-трудно откриваем подход.
Самият PoC остава функционален и непроменен, докато зловредният компонент се доставя чрез Python зависимости, изтегляни автоматично от Python Package Index (PyPI). При инсталиране на проекта се зарежда пакетът frint, който впоследствие изтегля втори пакет – skytext, съдържащ компилиран модул със скрит зловреден код.
След изпълнение на експлойта модулът декриптира допълнителен Python код и изтегля крайния полезен товар – ChocoPoC.
Какво може ChocoPoC
След успешно заразяване троянът предоставя на нападателя широк набор от възможности, включително:
- изпълнение на произволни системни команди и Python код;
- качване на файлове и директории;
- кражба на запазени пароли, „бисквитки“, история на браузъра и данни за автоматично попълване;
- търсене на текстови файлове, документация и бази данни;
- извличане на историята на командния ред;
- събиране на информация за мрежовата конфигурация и работещите процеси.
Изследователите установяват, че за част от комуникацията и ексфилтрацията на данни нападателите използват Mapbox, което допълнително затруднява откриването на злонамерената активност.
Фалшиви PoC за популярни уязвимости
Sekoia е идентифицирала най-малко седем GitHub хранилища, разпространяващи ChocoPoC чрез експлойти за широко обсъждани уязвимости в продукти на Fortinet, Palo Alto Networks, Ivanti, Check Point, Joomla, MongoDB и други популярни платформи.
Според анализа пакетът skytext е бил изтеглен над 2400 пъти, основно от Linux системи, като рязък ръст е наблюдаван непосредствено след публикуването на нови критични уязвимости.
Вероятно се използват компрометирани акаунти
Разследването сочи, че авторите на кампанията най-вероятно използват компрометирани GitHub и PyPI акаунти, вместо новосъздадени профили. Част от използваните имейл адреси са открити в бази данни с изтекли идентификационни данни, а други вероятно са били компрометирани чрез infostealer зловреден софтуер.
Урок за специалистите по сигурността
Кампанията демонстрира тревожна еволюция в атаките срещу изследователи по сигурността. Вместо да модифицират самия експлойт, нападателите компрометират неговите зависимости, което значително затруднява откриването на злонамерената функционалност. Експертите препоръчват всички PoC експлойти да се изпълняват единствено в изолирани тестови среди и никога да не се приема автоматично, че публично публикуван код в GitHub е безопасен.









