Repositorios PoC falsos de GitHub utilizados para distribuir el malware ChocoPoC a investigadores de seguridad

Según los hallazgos publicados por YesWeHack y Sekoia, unos investigadores de seguridad están siendo objetivo de repositorios maliciosos de prueba de concepto en Python que ocultan un troyano de acces...

Según los hallazgos publicados por YesWeHack y Sekoia, unos investigadores de seguridad están siendo objetivo de repositorios maliciosos de prueba de concepto en Python que ocultan un troyano de acceso remoto capaz de robar datos, denominado ChocoPoC.

La campaña utiliza un señuelo conocido: vulnerabilidades recién divulgadas. Los atacantes publican repositorios de GitHub que parecen contener código de explotación para CVE de gran interés y, posteriormente, ocultan el malware en una cadena de dependencias en lugar de incluirlo en el PoC visible. Esto hace menos probable que una revisión rápida del script principal revele la amenaza.

Cómo funciona la cadena de infección

Los investigadores afirmaron que el ataque comienza cuando la víctima clona un repositorio e instala sus requisitos de Python. Esa acción incorpora un paquete denominado frint, que a su vez instala skytext. Dentro de skytext hay un pequeño componente compilado que se activa cuando detecta que el PoC real está presente; después, desempaqueta la carga útil y recupera el troyano.

Como el código malicioso comprueba la presencia de archivos asociados con el exploit, a menudo permanece inactivo en entornos de análisis aislados. En otras palabras, ejecutar únicamente el paquete puede no desencadenar ningún comportamiento evidente.

Qué hace ChocoPoC

Una vez ejecutado, ChocoPoC se comporta como un RAT con todas las funciones. Puede recopilar contraseñas del navegador, cookies, datos de autocompletado e historial de Chrome, Brave, Edge y Firefox. También busca archivos locales, notas, bases de datos, historial del shell, información sobre procesos y detalles de la configuración de red.

  • Exfiltra credenciales almacenadas y datos de sesión
  • Recopila documentos locales y archivos de bases de datos
  • Ejecuta comandos del shell y código Python
  • Permite recuperar archivos y carpetas
  • Incluye funciones para reducir el ruido y retrasar la detección

El tráfico de comando y control se enruta mediante un conjunto de datos de Mapbox utilizado como punto de entrega, mientras que DNS sobre HTTPS y técnicas de ocultación de dominio ayudan a que el tráfico se mezcle con solicitudes legítimas. Las cargas de mayor tamaño se envían a un servidor independiente.

Alcance y atribución

YesWeHack y Sekoia identificaron al menos siete repositorios falsos vinculados a vulnerabilidades importantes, incluidas fallas que afectan a FortiWeb, React2Shell, MongoDB, PAN-OS, Ivanti Sentry, Check Point VPN y Joomla SP Page Builder. Los investigadores también relacionaron la campaña con actividades anteriores que utilizaron paquetes maliciosos diferentes a finales de 2025, lo que sugiere que el mismo operador lleva activo algún tiempo.

Las empresas señalaron que la infraestructura y los paquetes seguían en línea en el momento de la publicación del informe. Su recomendación es sencilla: tratar los PoC públicos como hostiles hasta verificar su seguridad, revisar cuidadosamente las dependencias y evitar ejecutar código de explotación no confiable fuera de entornos estrictamente controlados. Cualquier persona que pueda haber instalado los paquetes debería revisar los sistemas afectados, rotar las credenciales y reconstruir los equipos si se sospecha que han sido comprometidos.