Вредонос ChocoPoC распространяется под видом поддельных эксплоитов на GitHub
💀 Вредонос ChocoPoC распространяется под видом поддельных эксплоитов на GitHub
Специалисты YesWeHack и Sekoia раскрыли кампанию против ИБ-исследователей: на GitHub выкладывают поддельные репозитории с эксплоитами под свежие CVE. При запуске `pip install` подтягивается пакет frint, тот скачивает skytext, а внутри уже ждёт скомпилированный gradient.so (Linux) или gradient.pyd (Windows). Модуль ищет в рабочей директории файл EXPLOIT_POC.py — без него малварь молчит, поэтому отдельный запуск вредоносного пакета в песочнице ничего не показывает. По данным xakep.ru, RAT ChocoPoC ворует пароли, cookie, автозаполнение из Chrome, Brave, Edge и Firefox, собирает текстовые файлы, историю команд и может выполнять произвольный Python-код.
Управление спрятано за легитимным API Mapbox. Адреса C2 скрыты в датасете внутри картографического аккаунта, запросы идут через DNS-over-HTTPS и маскировку доменов — сетевой мониторинг видит только обычный HTTPS-трафик к Mapbox. Атакующие опубликовали минимум семь фейковых репозиториев, нацеленных на уязвимости FortiWeb (CVE-2025-64446), React2Shell (CVE-2025-55182), MongoBleed (CVE-2025-14847), PAN-OS (CVE-2026-0257), Ivanti Sentry (CVE-2026-10520), Check Point VPN (CVE-2026-50751) и Joomla SP Page Builder (CVE-2026-48908).
Пакет skytext скачали примерно 2400 раз, пики совпадали с раскрытием уязвимостей. Кампания тянется с конца 2025 года: тогда использовали почти идентичные пакеты slogsec и logcrypt.cryptography с теми же маркерами инфраструктуры. Операторы регулярно меняют учётные записи на GitHub, PyPI и Mapbox; часть из них, возможно, взломана или создана на украденные данные. В коде заметили испаноязычные ошибки, что указывает на ручную разработку, а не ИИ-генерацию.
Рабочая станция исследователя часто держит ключи к VPN клиентов, облачным консолям и инструментам пентеста. Один успешный запуск такого PoC — готовый плацдарм для бокового движения в чужие инфраструктуры. Обнаружение ChocoPoC по трафику почти невозможно без расшифровки DNS-over-HTTPS и анализа конкретных запросов к Mapbox — этим мало кто занимается. Вы всё ещё запускаете PoC в основной системе?
#ChocoPoC #RAT #Mapbox #PoC #supplychain