مهاجمان در یک کمپین سایبری جدید، با انتشار اکسپلویتهای اثبات مفهوم (PoC) تروجانیزهشده در گیتهاب (GitHub)، پژوهشگران امنیت سایبری و متخصصان تست نفوذ را هدف حمله بدافزار ChocoPoC قرار دادهاند. بدافزار ChocoPoC یک تروجان دسترسی از راه دور (RAT) مبتنی بر پایتون (Python) است که به مهاجمان امکان اجرای دستورات دلخواه و سرقت اطلاعات حساس از سیستم قربانیان را میدهد.
تکنیک انتشار بدافزار ChocoPoC
پنهانسازی بدافزار در اکسپلویتهای PoC مرتبط با آسیبپذیریهای مختلف، موضوع تازهای نیست. پیش از این نیز مهاجمان با جعل هویت پژوهشگران معتبر امنیت سایبری یا سوءاستفاده از آسیبپذیریهای شناختهشده، محققان حوزه آسیبپذیری، متخصصان تست نفوذ و حتی هکرهای کمتجربه را به دانلود و اجرای اکسپلویتهای آلوده ترغیب کردهاند.
با این حال، بدافزار ChocoPoC از رویکرد متفاوتی بهره میبرد. در این کمپین، کد مخرب مستقیماً در فایل اکسپلویت قرار نگرفته است؛ بلکه مهاجمان با افزودن پکیجهای مخرب پایتون به فهرست وابستگیها (Dependencies)، فرآیند آلودگی را به شکلی پنهانتر و دشوارتر برای شناسایی طراحی کردهاند.
بر اساس یافتههای پژوهشگران شرکتهای امنیت سایبری Sekoia و YesWeHack، این پکیجهای مخرب در مخزن Python Package Index (PyPI) منتشر شدهاند؛ بستری که توسعهدهندگان پایتون از آن برای انتشار و دریافت کتابخانهها و پکیجهای نرمافزاری استفاده میکنند.
بهمحض اینکه قربانی یک مخزن آلوده را کلون (Clone) کند، پکیج تروجانیزهشدهای با نام frint بهصورت خودکار دانلود و روی سیستم نصب میشود و مسیر اجرای مراحل بعدی زنجیره آلودگی را هموار میکند. پکیج frint در زمان نصب، یک پکیج وابستگی مخرب دیگر با نام skytext را دریافت میکند. این پکیج حاوی یک افزونه بومی کامپایلشده پایتون (Compiled Native Python Extension) است که نقش مهمی در ادامه فرآیند آلودگی ایفا میکند.
پس از اجرای PoC، این افزونه بهصورت خودکار فعال شده و کد پایتون تعبیهشده را رمزگشایی میکند. در ادامه، این کد یک دانلودکننده (Downloader) را اجرا کرده تا بدافزار را بهعنوان پیلود نهایی از یکی از مجموعهدادههای Mapbox دریافت و روی سیستم قربانی مستقر کند.
قابلیتهای فنی
بررسیها نشان میدهد بدافزار ChocoPoC بهعنوان یک تروجان دسترسی از راه دور (RAT) از قابلیتهای متعددی برای کنترل سیستم و جمعآوری اطلاعات برخوردار است، از جمله:
- اجرای دستورات دلخواه شل (Shell) و اجرای کدهای دلخواه پایتون
- بارگذاری فایلها و پوشهها
- سرقت رمزهای عبور ذخیرهشده در مرورگر، کوکیها ، اطلاعات تکمیل خودکار (Autofill) و سابقه بازدید از وبسایتها (Browsing History)
- جستوجوی فایلهای متنی، فایلهای مستندات مارکداون (Markdown) و فایلهای پایگاه داده
- جمعآوری سابقه دستورات شل از سیستم قربانی
- جمعآوری اطلاعات مربوط به پیکربندی شبکه
- شناسایی و فهرستبرداری از پردازههای در حال اجرا
همچنین پژوهشگران اعلام کردهاند مهاجمان از مجموعهدادههای Mapbox برای استخراج و انتقال مخفیانه دادهها نیز سوءاستفاده میکنند. البته در مواردی که حجم فایلهای سرقتشده زیاد باشد، انتقال آنها از طریق یک سرور HTTP بهصورت جداگانه انجام میشود.
مخازن گیتهاب آلوده به اکسپلویتهای بدافزار ChocoPoC
شرکت Sekoia دستکم هفت مخزن در گیتهاب شناسایی کرده است که برای انتشار بدافزار ChocoPoC مورد استفاده قرار گرفتهاند و اکسپلویتهای مربوط به آسیبپذیریهای مختلف را در خود جای دادهاند. این آسیبپذیریها شامل FortiWeb (CVE-2025-64446)، React2Shell (CVE-2025-55182)، MongoBleed (CVE-2025-14847)، PAN-OS (CVE-2026-0257)، Ivanti Sentry (CVE-2026-10520)، Check Point VPN (CVE-2026-50751) و Joomla SP Page Builder (CVE-2026-48908) هستند.
پژوهشگران دریافتند پکیج skytext حدود 2,400 بار دانلود شده است که بیشتر این دانلودها از سوی سیستمهای مبتنی بر لینوکس (Linux) انجام شدهاند.
تعداد دانلودهای این پکیج پس از افشای یک آسیبپذیری پرطرفدار بهشدت افزایش یافت. مهاجمان با سوءاستفاده از موج توجه ایجادشده پیرامون این آسیبپذیری، پژوهشگران ناآگاه را به دانلود و آزمایش PoCهای موجود در این مخازن ترغیب کردند.
شرکت Sekoia اعلام کرده است که این کمپین پیش از استفاده از پکیجهای frint و skytext، از دو پکیجدیگر با نامهای slogsec و logcrypt.cryptography نیز استفاده کرده است. این دو پکیج دارای کد منبع بسیار مشابهی بودهاند و همان پیلود ChocoPoC را به سیستم قربانی منتقل میکردند.
هویت عاملان این کمپین همچنان مشخص نیست، اما پژوهشگران چندین آدرس ایمیل مرتبط با افرادی را شناسایی کردهاند که تغییرات مخازن گیتهاب (GitHub Committers)را ثبت کرده بودند. این حسابها به یک فعالیت دیگر در زمینه تروجانیزهکردن اکسپلویتهای PoC در اواخر سال 2025 مرتبط هستند.
استفاده از حسابهای تحت کنترل مهاجمان
بررسیهای Sekoia نشان میدهد اطلاعات ورود مرتبط با دو آدرس ایمیل مورد استفاده در این کمپین، در پایگاههای داده افشای اطلاعات مشاهده شده است. همچنین پژوهشگران اعلام کردهاند دسترسی به حساب یکی دیگر از این ایمیلها، با احتمال بسیار بالا، در نتیجه آلودهشدن سیستم مربوطه به یک بدافزار رباینده اطلاعات (Infostealer) به دست آمده است.
پژوهشگران Sekoia بر اساس این شواهد معتقدند مهاجمان با اطمینان بالا، از حسابهای تحت کنترل خود برای انتشار پکیجهای مخرب در مخزن PyPI و همچنین انتشار اکسپلویتهای PoC استفاده کردهاند.
هشدار درباره روش جدید انتشار بدافزار
پژوهشگران هشدار دادهاند این تکنیک جدید در کمپین بدافزار ChocoPoC باعث شده است مهاجمان بتوانند محتوای مخرب را از طریق پکیجهایی منتشر کنند که در نگاه اول معتبر و قابل اعتماد به نظر میرسند. به همین دلیل، شناسایی فعالیتهای مخرب دشوارتر میشود، زیرا خود اکسپلویت در بررسی اولیه نشانهای از آلودگی ندارد.
از آنجا که پژوهشگران آسیبپذیری و متخصصان تست نفوذ معمولاً برای بررسی امنیت، کدهای مختلف و گاهی ناشناخته را اجرا میکنند، همواره یکی از اهداف جذاب برای مهاجمان محسوب میشوند. کارشناسان امنیتی توصیه میکنند این افراد هرگز بهصورت پیشفرض به مخازن گیتهاب اعتماد نکنند و کدهای تأییدنشده را فقط در محیطهای ایزوله (Isolated Environments) اجرا نمایند.