لوگو
امروز

بدافزار ChocoPoc با سوءاستفاده از مخازن جعلی GitHub و وابستگی‌های آلوده PyPI، پژوهشگران آسیب‌پذیری و تست نفوذ را هدف قرار می‌دهد

بدافزار سطح خطر: بحرانی
در حال بارگذاری...

متن گزارش

محققان YesWeHack و Sekoia یک کمپین زنجیره تأمین جدید را شناسایی کرده‌اند که در آن مهاجمان با ایجاد مخازن جعلی Proof-of-Concept (PoC) برای آسیب‌پذیری‌های داغ، پژوهشگران امنیت، توسعه‌دهندگان و تیم‌های تست نفوذ را هدف قرار می‌دهند. در این حملات، بدافزار ChocoPoc به‌صورت یک Python RAT از طریق وابستگی‌های مخرب PyPI توزیع شده و پس از اجرا، امکان سرقت اطلاعات، اجرای دستورات از راه دور و کنترل کامل سیستم قربانی را فراهم می‌کند. ویژگی شاخص این کمپین آن است که کد PoC ظاهراً سالم است و بدافزار در وابستگی‌های (Dependencies) آن پنهان شده است.

مشخصات

دسته‌بندی
بدافزار
تاریخ گزارش
سه‌شنبه ۲۳ تیر ۱۴۰۵

مشخصات فنی بدافزار

نام بدافزار
ChocoPoC
بر اساس
اهمیت
سطح پیچیدگی
ثبت نشده
عامل تهدید
عامل تهدید هنوز به‌طور رسمی شناسایی نشده است.
شناسه آسیب‌پذیری مرتبط
ثبت نشده
بردار حمله
ثبت نشده

سیستم‌های هدف

windowsLinuxمحیط‌های Pythonایستگاه‌های کاری پژوهشگران امنیتسیستم‌های توسعه نرم‌افزار

جوامع هدف

پژوهشگران آسیب‌پذیریمتخصصان تست نفوذ (Pentesters)تیم‌های Red Teamتوسعه‌دهندگان ابزارهای امنیتیشرکت‌های اسکن آسیب‌پذیریتحلیلگران امنیت (کمپین به‌طور ویژه افرادی را هدف قرار می‌دهد که برای تحلیل سریع CVEهای جدید، PoCهای منتشرشده در GitHub را دانلود و اجرا می‌کنند.)

انواع تهدید

Remote Access Trojan (RAT)Python MalwareSupply Chain Malware

سطوح گسترش

جهانی (حملات هدفمند)

انواع پیچیدگی

نوع پیچیدگی ثبت نشده است.

قابلیت‌ها

قابلیت‌های مشاهده‌شده:

 اجرای دستورات از راه دور (Remote Command Execution)

مدیریت و استخراج فایل‌ها

 سرقت رمزهای عبور ذخیره‌شده

 سرقت Cookieهای مرورگر

استخراج اطلاعات حساس

جمع‌آوری اطلاعات سیستم

 ارتباط با سرور فرماندهی و کنترل (C2)

 تکنیک‌های ضدتحلیل (Anti-Debugging)

 بررسی وجود فایل‌های مرتبط با PoC برای فعال‌سازی بدافزار

استفاده از Timestomping ،PEB Walking ،Export Hashing و File Mutex جهت فرار از شناسایی

بدافزار تنها زمانی فعال می‌شود که وجود فایل‌های PoC واقعی را تشخیص دهد تا احتمال اجرای ناخواسته در محیط‌های تحلیل کاهش یابد.

روش انتشار

زنجیره آلودگی شامل مراحل زیر است:

 انتشار مخزن جعلی PoC در GitHub برای CVEهای پرطرفدار

 اجرای دستور pip install -r requirements.txt

 دانلود بسته مخرب frint

دانلود وابستگی دوم با نام skytext

 اجرای فایل باینری (gradient.so در Linux یا gradient.pyd در Windows)

 دانلود و اجرای ChocoPoc RAT

مهاجمان با مخفی کردن بدافزار در وابستگی‌های Python، احتمال شناسایی توسط بررسی اولیه کد را به‌شدت کاهش داده‌اند.

میزان تاثیرگذاری

در صورت موفقیت حمله:

 سرقت Credentialها

 سرقت Cookieهای مرورگر

سرقت فایل‌های تحقیقاتی

 دسترسی کامل به سیستم پژوهشگر

افشای اطلاعات پروژه‌های امنیتی

 سوءاستفاده از محیط توسعه و آزمایش

این کمپین نشان می‌دهد که مهاجمان اکنون جامعه پژوهشگران امنیت و توسعه‌دهندگان ابزارهای دفاعی را به‌عنوان هدف مستقیم انتخاب کرده‌اند.

مکانیزم پایداری

روش‌های مشاهده‌شده:

 Timestomping

File Lock Mutex

 اجرای باینری‌های بومی Python

 ارتباط مستمر با C2

بارگذاری Payload از طریق Mapbox Dead Drop Resolver

نشانه‌های شناسایی

اطلاعاتی ثبت نشده است.

راهکارهای پیشگیری

اقدامات فوری

 اجرای PoCها فقط در محیط‌های ایزوله (Sandbox یا VM)

 بررسی دقیق وابستگی‌های requirements.txt

استفاده از منابع معتبر برای دریافت PoC

 بررسی بسته‌های جدید PyPI پیش از نصب

اقدامات راهبردی

استفاده از محیط‌های توسعه ایزوله

فعال‌سازی پایش رفتار (Behavioral Detection)

Threat Hunting برای: ChocoPoc / frint / skytext

 اعتبارسنجی منشأ مخازن GitHub قبل از اجرای کد

وضعیت وصله امنیتی

اطلاعاتی ثبت نشده است.

منابع

  • The Hacker News

لینک‌های منابع

لینک منبعی ثبت نشده است.

برچسب‌ها