بدافزار ChocoPoc با سوءاستفاده از مخازن جعلی GitHub و وابستگیهای آلوده PyPI، پژوهشگران آسیبپذیری و تست نفوذ را هدف قرار میدهد
متن گزارش
محققان YesWeHack و Sekoia یک کمپین زنجیره تأمین جدید را شناسایی کردهاند که در آن مهاجمان با ایجاد مخازن جعلی Proof-of-Concept (PoC) برای آسیبپذیریهای داغ، پژوهشگران امنیت، توسعهدهندگان و تیمهای تست نفوذ را هدف قرار میدهند. در این حملات، بدافزار ChocoPoc بهصورت یک Python RAT از طریق وابستگیهای مخرب PyPI توزیع شده و پس از اجرا، امکان سرقت اطلاعات، اجرای دستورات از راه دور و کنترل کامل سیستم قربانی را فراهم میکند. ویژگی شاخص این کمپین آن است که کد PoC ظاهراً سالم است و بدافزار در وابستگیهای (Dependencies) آن پنهان شده است.
مشخصات
مشخصات فنی بدافزار
سیستمهای هدف
جوامع هدف
انواع تهدید
سطوح گسترش
انواع پیچیدگی
نوع پیچیدگی ثبت نشده است.
قابلیتها
قابلیتهای مشاهدهشده:
اجرای دستورات از راه دور (Remote Command Execution)
مدیریت و استخراج فایلها
سرقت رمزهای عبور ذخیرهشده
سرقت Cookieهای مرورگر
استخراج اطلاعات حساس
جمعآوری اطلاعات سیستم
ارتباط با سرور فرماندهی و کنترل (C2)
تکنیکهای ضدتحلیل (Anti-Debugging)
بررسی وجود فایلهای مرتبط با PoC برای فعالسازی بدافزار
استفاده از Timestomping ،PEB Walking ،Export Hashing و File Mutex جهت فرار از شناسایی
بدافزار تنها زمانی فعال میشود که وجود فایلهای PoC واقعی را تشخیص دهد تا احتمال اجرای ناخواسته در محیطهای تحلیل کاهش یابد.
روش انتشار
زنجیره آلودگی شامل مراحل زیر است:
انتشار مخزن جعلی PoC در GitHub برای CVEهای پرطرفدار
اجرای دستور pip install -r requirements.txt
دانلود بسته مخرب frint
دانلود وابستگی دوم با نام skytext
اجرای فایل باینری (gradient.so در Linux یا gradient.pyd در Windows)
دانلود و اجرای ChocoPoc RAT
مهاجمان با مخفی کردن بدافزار در وابستگیهای Python، احتمال شناسایی توسط بررسی اولیه کد را بهشدت کاهش دادهاند.
میزان تاثیرگذاری
در صورت موفقیت حمله:
سرقت Credentialها
سرقت Cookieهای مرورگر
سرقت فایلهای تحقیقاتی
دسترسی کامل به سیستم پژوهشگر
افشای اطلاعات پروژههای امنیتی
سوءاستفاده از محیط توسعه و آزمایش
این کمپین نشان میدهد که مهاجمان اکنون جامعه پژوهشگران امنیت و توسعهدهندگان ابزارهای دفاعی را بهعنوان هدف مستقیم انتخاب کردهاند.
مکانیزم پایداری
روشهای مشاهدهشده:
Timestomping
File Lock Mutex
اجرای باینریهای بومی Python
ارتباط مستمر با C2
بارگذاری Payload از طریق Mapbox Dead Drop Resolver
نشانههای شناسایی
اطلاعاتی ثبت نشده است.
راهکارهای پیشگیری
اقدامات فوری
اجرای PoCها فقط در محیطهای ایزوله (Sandbox یا VM)
بررسی دقیق وابستگیهای requirements.txt
استفاده از منابع معتبر برای دریافت PoC
بررسی بستههای جدید PyPI پیش از نصب
اقدامات راهبردی
استفاده از محیطهای توسعه ایزوله
فعالسازی پایش رفتار (Behavioral Detection)
Threat Hunting برای: ChocoPoc / frint / skytext
اعتبارسنجی منشأ مخازن GitHub قبل از اجرای کد
وضعیت وصله امنیتی
اطلاعاتی ثبت نشده است.
منابع
- The Hacker News
لینکهای منابع
لینک منبعی ثبت نشده است.
