Исследователи кибербезопасности обнаружили новую угрозу, нацеленную на профессиональных охотников за багами: вредоносная программа ChocoPoC маскируется под код эксплойта для «горячих» уязвимостей и распространяется через поддельные репозитории на GitHub. Злоумышленники рассчитывают, что жертвы сами запустят троян в погоне за изучением свежих CVE.
Троян под видом proof-of-concept
Вредонос получил название ChocoPoC. Он распространяется в репозиториях, которые якобы содержат готовые PoC (proof-of-concept) на языке Python для недавно опубликованных уязвимостей. Как только исследователь скачивает и запускает такой код, на его систему загружается троян, похищающий данные. При этом программа работает скрытно, не проявляя себя до завершения кражи информации.
Что похищает ChocoPoC
После активации троян незаметно собирает следующие типы данных:
- сохраненные пароли из браузеров и менеджеров паролей;
- файлы cookie браузера, что может позволить захватить активные сессии;
- произвольные файлы на зараженном устройстве.
Кроме того, вредонос предоставляет злоумышленнику удаленный шелл на машине жертвы. Это дает атакующему полный контроль над системой: возможность запускать команды, загружать дополнительные модули, перемещаться по сети и закрепляться в инфраструктуре.
Цель — специалисты по уязвимостям
Кампания направлена на узкую, но ценную аудиторию: исследователей безопасности, баг-хантеров и аналитиков, которые активно ищут и тестируют PoC для новых CVE. Злоумышленники рассчитывают, что такие пользователи привыкли скачивать и запускать непроверенный код из публичных репозиториев и реже применяют средства изоляции при анализе эксплойтов. Таким образом, атака эксплуатирует не техническую уязвимость, а человеческий фактор и профессиональные привычки.
Обнаружение и реакция сообщества
Угроза была выявлена специалистами платформы YesWeHack, которая занимается баг-баунти и управлением уязвимостями. Исследователи предупреждают, что подобные атаки становятся все более изощренными: злоумышленники не просто выдают вредонос за эксплойт, но и тщательно имитируют структуру легитимных PoC-репозиториев, чтобы не вызывать подозрений. На момент публикации детали конкретных CVE, под которые маскируется ChocoPoC, не раскрываются — вероятно, чтобы не дать атакующим возможность скорректировать кампанию.
Рекомендации для исследователей
Чтобы снизить риск заражения, специалистам по безопасности рекомендуется:
- запускать любые PoC исключительно в изолированных средах — виртуальных машинах или контейнерах без сетевого доступа к рабочим системам;
- проверять репутацию репозитория и автора перед скачиванием кода;
- анализировать исходный код вручную или с помощью статических анализаторов перед выполнением;
- использовать специализированные sandbox-решения для тестирования эксплойтов.
Метод социальной инженерии, примененный в кампании ChocoPoC, в очередной раз напоминает: доверие к публичным репозиториям не должно быть абсолютным, даже если код выглядит как легитимный proof-of-concept для актуальной уязвимости. В условиях, когда охотники за багами сами становятся добычей, уровень паранойи при работе с чужими скриптами должен быть максимальным.