😈 Малварь ChocoPoC распространяется под видом фальшивых эксплоитов Специалисты обнаружили вредоносную кампанию, нацелен
Специалисты обнаружили вредоносную кампанию, нацеленную на ИБ-исследователей: злоумышленники публикуют на GitHub поддельные PoC-эксплоиты для свежих уязвимостей
❗️ При запуске такие эксплоиты устанавливают в систему жертвы RAT ChocoPoC, который ворует пароли, файлы и данные из браузеров, а затем предоставляет своим операторам удаленный доступ к зараженной машине
Вредоносный код скрыт не в самих эксплоитах, поэтому беглый аудит репозиториев не выявляет ничего подозрительного
— Только после запуска команды pip install PoC загружает зависимость frint, которая скачивает пакет skytext: внутри него скрывается скомпилированный модуль gradient.so для Linux или gradient.pyd для Windows
При этом модуль запускается только вместе с PoC и ищет файл EXPLOIT_POC.py или файл с похожим названием. После этого происходит распаковка пейлоада и загружается сам ChocoPoC
Благодаря этой схеме отдельный запуск вредоносного пакета в песочнице ничего не дает, ведь без прочих файлов репозитория малварь остается неактивной
🧑💻 Этичный хакер