خانه » بدافزار ChocoPoC پژوهشگران امنیت سایبری را از طریق اکسپلویت‌های اثبات مفهوم تروجانیزه‌شده هدف قرار می‌دهد

بدافزار ChocoPoC پژوهشگران امنیت سایبری را از طریق اکسپلویت‌های اثبات مفهوم تروجانیزه‌شده هدف قرار می‌دهد

توسط Vulnerbyte_News
18 بازدید

مهاجمان در یک کمپین سایبری جدید، با انتشار اکسپلویت‌های اثبات مفهوم (PoC) تروجانیزه‌شده در گیت‌هاب (GitHub)، پژوهشگران امنیت سایبری و متخصصان تست نفوذ را هدف حمله بدافزار ChocoPoC قرار داده‌اند. بدافزار ChocoPoC یک تروجان دسترسی از راه دور (RAT) مبتنی بر پایتون (Python) است که به مهاجمان امکان اجرای دستورات دلخواه و سرقت اطلاعات حساس از سیستم قربانیان را می‌دهد.

تکنیک انتشار بدافزار ChocoPoC

پنهان‌سازی بدافزار در اکسپلویت‌های PoC مرتبط با آسیب‌پذیری‌های مختلف، موضوع تازه‌ای نیست. پیش از این نیز مهاجمان با جعل هویت پژوهشگران معتبر امنیت سایبری یا سوءاستفاده از آسیب‌پذیری‌های شناخته‌شده، محققان حوزه آسیب‌پذیری، متخصصان تست نفوذ و حتی هکرهای کم‌تجربه را به دانلود و اجرای اکسپلویت‌های آلوده ترغیب کرده‌اند.

با این حال، بدافزار ChocoPoC از رویکرد متفاوتی بهره می‌برد. در این کمپین، کد مخرب مستقیماً در فایل اکسپلویت قرار نگرفته است؛ بلکه مهاجمان با افزودن پکیج‌های مخرب پایتون به فهرست وابستگی‌ها (Dependencies)، فرآیند آلودگی را به شکلی پنهان‌تر و دشوارتر برای شناسایی طراحی کرده‌اند.

بر اساس یافته‌های پژوهشگران شرکت‌های امنیت سایبری Sekoia و YesWeHack، این پکیج‌های مخرب در مخزن Python Package Index (PyPI) منتشر شده‌اند؛ بستری که توسعه‌دهندگان پایتون از آن برای انتشار و دریافت کتابخانه‌ها و پکیج‌های نرم‌افزاری استفاده می‌کنند.

به‌محض اینکه قربانی یک مخزن آلوده را کلون (Clone) کند، پکیج تروجانیزه‌شده‌ای با نام frint به‌صورت خودکار دانلود و روی سیستم نصب می‌شود و مسیر اجرای مراحل بعدی زنجیره آلودگی را هموار می‌کند. پکیج frint در زمان نصب، یک پکیج وابستگی مخرب دیگر با نام skytext را دریافت می‌کند. این پکیج حاوی یک افزونه بومی کامپایل‌شده پایتون (Compiled Native Python Extension) است که نقش مهمی در ادامه فرآیند آلودگی ایفا می‌کند.

پس از اجرای PoC، این افزونه به‌صورت خودکار فعال شده و کد پایتون تعبیه‌شده را رمزگشایی می‌کند. در ادامه، این کد یک دانلودکننده (Downloader) را اجرا کرده تا بدافزار را به‌عنوان پیلود نهایی از یکی از مجموعه‌داده‌های Mapbox دریافت و روی سیستم قربانی مستقر کند.

نمونه یک مخزن آلوده

قابلیت‌های فنی

بررسی‌ها نشان می‌دهد بدافزار ChocoPoC به‌عنوان یک تروجان دسترسی از راه دور (RAT) از قابلیت‌های متعددی برای کنترل سیستم و جمع‌آوری اطلاعات برخوردار است، از جمله:

  • اجرای دستورات دلخواه شل (Shell) و اجرای کدهای دلخواه پایتون
  • بارگذاری فایل‌ها و پوشه‌ها
  • سرقت رمزهای عبور ذخیره‌شده در مرورگر، کوکی‌ها ، اطلاعات تکمیل خودکار (Autofill) و سابقه بازدید از وب‌سایت‌ها (Browsing History)
  • جست‌وجوی فایل‌های متنی، فایل‌های مستندات مارک‌داون (Markdown) و فایل‌های پایگاه داده
  • جمع‌آوری سابقه دستورات شل از سیستم قربانی
  • جمع‌آوری اطلاعات مربوط به پیکربندی شبکه
  • شناسایی و فهرست‌برداری از پردازه‌های در حال اجرا

همچنین پژوهشگران اعلام کرده‌اند مهاجمان از مجموعه‌داده‌های Mapbox برای استخراج و انتقال مخفیانه داده‌ها نیز سوءاستفاده می‌کنند. البته در مواردی که حجم فایل‌های سرقت‌شده زیاد باشد، انتقال آن‌ها از طریق یک سرور HTTP  به‌صورت جداگانه انجام می‌شود.

زنجیره آلودگی ChocoRAT

مخازن گیت‌هاب آلوده به اکسپلویت‌های بدافزار ChocoPoC

شرکت Sekoia دست‌کم هفت مخزن در گیت‌هاب شناسایی کرده است که برای انتشار بدافزار ChocoPoC مورد استفاده قرار گرفته‌اند و اکسپلویت‌های مربوط به آسیب‌پذیری‌های مختلف را در خود جای داده‌اند. این آسیب‌پذیری‌ها شامل FortiWeb (CVE-2025-64446)، React2Shell (CVE-2025-55182)، MongoBleed (CVE-2025-14847)، PAN-OS (CVE-2026-0257)، Ivanti Sentry (CVE-2026-10520)، Check Point VPN (CVE-2026-50751) و Joomla SP Page Builder (CVE-2026-48908) هستند.

پژوهشگران دریافتند پکیج skytext حدود 2,400 بار دانلود شده است که بیشتر این دانلودها از سوی سیستم‌های مبتنی بر لینوکس (Linux) انجام شده‌اند.

تعداد دانلودهای این پکیج پس از افشای یک آسیب‌پذیری پرطرفدار به‌شدت افزایش یافت. مهاجمان با سوءاستفاده از موج توجه ایجادشده پیرامون این آسیب‌پذیری، پژوهشگران ناآگاه را به دانلود و آزمایش PoCهای موجود در این مخازن ترغیب کردند.

شرکت Sekoia اعلام کرده است که این کمپین پیش از استفاده از پکیج‌های frint و skytext، از دو پکیج‌دیگر با نام‌های slogsec و logcrypt.cryptography نیز استفاده کرده است. این دو پکیج‌ دارای کد منبع بسیار مشابهی بوده‌اند و همان پیلود ChocoPoC را به سیستم قربانی منتقل می‌کردند.

هویت عاملان این کمپین همچنان مشخص نیست، اما پژوهشگران چندین آدرس ایمیل مرتبط با افرادی را شناسایی کرده‌اند که تغییرات مخازن گیت‌هاب  (GitHub Committers)را ثبت کرده بودند. این حساب‌ها به یک فعالیت دیگر در زمینه تروجانیزه‌کردن اکسپلویت‌های PoC در اواخر سال 2025 مرتبط هستند.

روند افزایش دانلودهای skytext

استفاده از حساب‌های تحت کنترل مهاجمان

بررسی‌های Sekoia نشان می‌دهد اطلاعات ورود مرتبط با دو آدرس ایمیل مورد استفاده در این کمپین، در پایگاه‌های داده افشای اطلاعات مشاهده شده است. همچنین پژوهشگران اعلام کرده‌اند دسترسی به حساب یکی دیگر از این ایمیل‌ها، با احتمال بسیار بالا، در نتیجه آلوده‌شدن سیستم مربوطه به یک بدافزار رباینده اطلاعات (Infostealer) به دست آمده است.

پژوهشگران Sekoia بر اساس این شواهد معتقدند مهاجمان با اطمینان بالا، از حساب‌های تحت کنترل خود برای انتشار پکیج‌های مخرب در مخزن PyPI و همچنین انتشار اکسپلویت‌های PoC استفاده کرده‌اند.

هشدار درباره روش جدید انتشار بدافزار

پژوهشگران هشدار داده‌اند این تکنیک جدید در کمپین بدافزار ChocoPoC باعث شده است مهاجمان بتوانند محتوای مخرب را از طریق پکیج‌هایی منتشر کنند که در نگاه اول معتبر و قابل اعتماد به نظر می‌رسند. به همین دلیل، شناسایی فعالیت‌های مخرب دشوارتر می‌شود، زیرا خود اکسپلویت در بررسی اولیه نشانه‌ای از آلودگی ندارد.

از آنجا که پژوهشگران آسیب‌پذیری و متخصصان تست نفوذ معمولاً برای بررسی امنیت، کدهای مختلف و گاهی ناشناخته را اجرا می‌کنند، همواره یکی از اهداف جذاب برای مهاجمان محسوب می‌شوند. کارشناسان امنیتی توصیه می‌کنند این افراد هرگز به‌صورت پیش‌فرض به مخازن گیت‌هاب اعتماد نکنند و کدهای تأییدنشده را فقط در محیط‌های ایزوله (Isolated Environments) اجرا نمایند.

منابع

همچنین ممکن است دوست داشته باشید

پیام بگذارید