De faux dépôts GitHub de PoC utilisés pour diffuser le malware ChocoPoC auprès de chercheurs en sécurité
Des chercheurs en sécurité sont ciblés par de malveillants dépôts Python de preuve de concept qui dissimulent un cheval de Troie d'accès à distance voleur de données appelé ChocoPoC, selon des conclus...
Des chercheurs en sécurité sont ciblés par de malveillants dépôts Python de preuve de concept qui dissimulent un cheval de Troie d'accès à distance voleur de données appelé ChocoPoC, selon des conclusions publiées par YesWeHack et Sekoia.
La campagne utilise un leurre bien connu : des vulnérabilités récemment divulguées. Les attaquants publient des dépôts GitHub qui semblent contenir du code d'exploitation pour des CVE très médiatisées, puis dissimulent le malware dans une chaîne de dépendances plutôt que dans le PoC visible lui-même. Ainsi, un examen rapide du script principal a moins de chances de révéler la menace.
Fonctionnement de la chaîne d'infection
Les chercheurs ont indiqué que l'attaque commence lorsqu'une victime clone un dépôt et installe ses exigences Python. Cette action récupère un paquet nommé frint, qui installe à son tour skytext. Skytext contient un petit composant compilé qui s'active lorsqu'il détecte la présence du véritable PoC, puis décompresse la charge utile et récupère le cheval de Troie.
Comme le code malveillant recherche des fichiers associés à l'exploit, il reste souvent inactif dans les environnements d'analyse isolés. Autrement dit, l'exécution du paquet seul peut ne déclencher aucun comportement manifeste.
Fonctionnalités de ChocoPoC
Une fois exécuté, ChocoPoC se comporte comme un RAT complet. Il peut récupérer les mots de passe des navigateurs, les cookies, les données de saisie automatique et l'historique de Chrome, Brave, Edge et Firefox. Il recherche également les fichiers locaux, les notes, les bases de données, l'historique du shell, les informations sur les processus et les détails de configuration réseau.
- Exfiltration des identifiants enregistrés et des données de session
- Collecte de documents locaux et de fichiers de bases de données
- Exécution de commandes shell et de code Python
- Prise en charge de la récupération de fichiers et de dossiers
- Fonctionnalités destinées à réduire le bruit et à retarder la détection
Le trafic de commande et de contrôle transite par un jeu de données Mapbox utilisé comme point de dépôt, tandis que le DNS sur HTTPS et les techniques de domain fronting permettent au trafic de se fondre dans des requêtes légitimes. Les chargements plus volumineux sont envoyés vers un serveur distinct.
Portée et attribution
YesWeHack et Sekoia ont identifié au moins sept faux dépôts liés à des vulnérabilités majeures, notamment des failles affectant FortiWeb, React2Shell, MongoDB, PAN-OS, Ivanti Sentry, Check Point VPN et Joomla SP Page Builder. Les chercheurs ont également établi un lien entre cette campagne et une activité antérieure ayant utilisé d'autres paquets malveillants à la fin de 2025, ce qui suggère que le même opérateur est actif depuis un certain temps.
Les entreprises ont indiqué que l'infrastructure et les paquets étaient toujours en ligne au moment de la publication. Leur recommandation est simple : considérer les PoC publics comme hostiles jusqu'à leur vérification, examiner attentivement les dépendances et éviter d'exécuter du code d'exploitation non fiable en dehors d'environnements strictement contrôlés. Toute personne ayant pu installer ces paquets doit examiner les systèmes concernés, renouveler les identifiants et reconstruire les hôtes en cas de suspicion de compromission.
