Το ChocoPoC είναι ένα νέο Remote Access Trojan (RAT) που στοχεύει αποκλειστικά ερευνητές ευπαθειών, κρυμμένο μέσα σε ψεύτικα αποθετήρια proof-of-concept (PoC) exploit κώδικα στο GitHub. Το ChocoPoC ανακαλύφθηκε και αποκαλύφθηκε δημόσια στις 1 Ιουλίου 2026 από τις εταιρείες κυβερνοασφάλειας Sekoia και YesWeHack, οι οποίες προειδοποίησαν ότι το malware και οι υποδομές του παρέμεναν ενεργά κατά τη στιγμή της δημοσίευσης. Η εκστρατεία εκμεταλλεύεται την επείγουσα ανάγκη των ερευνητών να δοκιμάσουν νέες ευπάθειες αμέσως μετά την αποκάλυψή τους, μετατρέποντας μια καθημερινή επαγγελματική πρακτική σε διάνυσμα επίθεσης.
Δείτε επίσης: VS Code Tasks: Κλεμμένα npm και Go packages κατεβάζουν Python infostealer

Η τεχνική που χρησιμοποιεί το ChocoPoC είναι ιδιαίτερα ύπουλη: το malware δεν βρίσκεται μέσα στο αρχείο του exploit, αλλά κρύβεται στις εξαρτήσεις (dependencies) του Python project. Όταν ο ερευνητής κλωνοποιεί το αποθετήριο και εκτελεί pip install για να εγκαταστήσει τις απαιτούμενες βιβλιοθήκες, εγκαθίσταται αυτόματα το πακέτο frint, το οποίο με τη σειρά του τραβά ένα δεύτερο κακόβουλο πακέτο, το skytext. Το skytext περιέχει ένα μικρό compiled αρχείο — gradient.so σε Linux ή gradient.pyd σε Windows — που ενεργοποιείται μόλις εκκινηθεί το PoC. Αυτή η αρχιτεκτονική καθιστά το ChocoPoC δύσκολο να εντοπιστεί από στατική ανάλυση ή απλά sandbox περιβάλλοντα, καθώς το malware παραμένει αδρανές αν δεν εντοπίσει το αρχείο EXPLOIT_POC.py ή παρόμοιο αρχείο του PoC.
ChocoPoC: Πλήρεις δυνατότητες του RAT και μηχανισμός C2
Μόλις ενεργοποιηθεί, το ChocoPoC λειτουργεί ως πλήρες Remote Access Trojan με εκτεταμένες δυνατότητες κλοπής δεδομένων. Εξάγει αποθηκευμένους κωδικούς πρόσβασης, cookies, δεδομένα αυτόματης συμπλήρωσης και ιστορικό περιήγησης από τους browsers Chrome, Brave, Edge και Firefox. Επιπλέον, συλλέγει αρχεία κειμένου, σημειώσεις, τοπικές βάσεις δεδομένων, ιστορικό shell, ρυθμίσεις δικτύου και λίστα τρεχόντων διεργασιών. Ο επιτιθέμενος μπορεί να εκτελέσει οποιαδήποτε εντολή shell, να τρέξει αυθαίρετο Python κώδικα και να κατεβάσει ολόκληρους φακέλους από το σύστημα του θύματος. Αξιοσημείωτο είναι ότι ορισμένες εντολές είναι γραμμένες στα ισπανικά και ο κώδικας περιέχει μικρά bugs, υποδηλώνοντας ότι γράφτηκε χειροκίνητα και όχι με τη βοήθεια AI.
Ένα από τα πιο ενδιαφέροντα τεχνικά χαρακτηριστικά του ChocoPoC είναι η χρήση του Mapbox API ως κρυφό κανάλι Command-and-Control (C2). Αξιοποιώντας ένα νόμιμο API υπηρεσίας χαρτογράφησης, το malware αποφεύγει τα συνηθισμένα φίλτρα ασφαλείας που αναζητούν γνωστές κακόβουλες υποδομές. Για μεγαλύτερα αρχεία, χρησιμοποιείται ένας εφεδρικός HTTP server. Ο χειριστής της εκστρατείας χρησιμοποίησε εναλλάξ λογαριασμούς GitHub, PyPI και Mapbox, αρκετοί από τους οποίους δημιουργήθηκαν με διαρροές ή κλεμμένα διαπιστευτήρια. Δεν έχει αποδοθεί η εκστρατεία σε κάποια γνωστή ομάδα απειλών.
Δείτε επίσης: Google Ads: Fake “Claude” site οδηγεί σε μόλυνση με το ACR Stealer

ChocoPoC: Τα επτά fake PoC repos και οι στοχευμένες CVE
Οι Sekoia και YesWeHack εντόπισαν τουλάχιστον επτά ψεύτικα αποθετήρια PoC, καθένα από τα οποία συνδέεται με μια υψηλού προφίλ ευπάθεια: CVE-2025-64446 (FortiWeb path traversal), CVE-2025-55182 (React2Shell), CVE-2025-14847 (MongoBleed), CVE-2026-0257 (PAN-OS auth bypass), CVE-2026-10520 (Ivanti Sentry command injection), CVE-2026-50751 (Check Point VPN auth bypass) και CVE-2026-48908 (Joomla SP Page Builder RCE). Το πακέτο skytext μόνο του καταγράφηκε περίπου 2.400 φορές, κυρίως σε συστήματα Linux, με αιχμές αμέσως μετά τη δημοσιοποίηση σημαντικών CVE — ένδειξη ότι η εκστρατεία λειτουργεί ως παγίδα για ερευνητές που σπεύδουν να δοκιμάσουν νέα exploits.
Μια προγενέστερη έκδοση της ίδιας εκστρατείας, που χρονολογείται από τα τέλη του 2025, χρησιμοποιούσε δύο άλλα πακέτα, slogsec και logcrypt.cryptography, με σχεδόν πανομοιότυπο κώδικα. Η Sekoia εκτιμά με υψηλή βεβαιότητα ότι ο ίδιος παράγοντας βρίσκεται πίσω και από τις δύο εκστρατείες, βάσει επαναχρησιμοποιημένων δεικτών ελέγχου. Αυτό δεν είναι το πρώτο περιστατικό που στοχεύει ερευνητές ασφάλειας μέσω ψεύτικων PoC: η εκστρατεία MUT-1244 είχε χρησιμοποιήσει παρόμοια τεχνική για να κλέψει SSH keys και διαπιστευτήρια cloud από red teamers, ενώ η ομάδα Lazarus της Βόρειας Κορέας έχει στοχεύσει ερευνητές επανειλημμένα από το 2021, διανέμοντας κακόβουλα Visual Studio projects και εκμεταλλευόμενη zero-day ευπάθειες.
Δείτε επίσης: Νέα καμπάνια Miasma στοχεύει npm packages and GitHub Actions

Οι ερευνητές ασφάλειας αποτελούν ιδιαίτερα ελκυστικό στόχο: εκτελούν μη αξιόπιστο κώδικα εκ φύσεως, συχνά με υψηλά προνόμια, και τα μηχανήματά τους περιέχουν διαπιστευτήρια πελατών, ιδιωτικές αναφορές και λεπτομέρειες ενεργών αναθέσεων. Η παραβίαση ενός ερευνητή μπορεί να οδηγήσει σε πρόσβαση πολύ πέρα από ένα μεμονωμένο laptop. Για την προστασία από το ChocoPoC και παρόμοιες απειλές, οι ειδικοί συστήνουν: επαλήθευση αποθετηρίων PoC από αξιόπιστες πηγές πριν την εκτέλεση, έλεγχο όλων των PyPI εξαρτήσεων με εργαλεία όπως pip-audit ή safety, απομόνωση περιβαλλόντων έρευνας σε VMs χωρίς πρόσβαση σε ευαίσθητα δεδομένα, και παρακολούθηση εξερχόμενης κίνησης προς Mapbox APIs αν δεν είναι απαραίτητη για επιχειρηματικές λειτουργίες. Το ChocoPoC παραμένει ενεργό και η κοινότητα ασφάλειας καλείται να επιδείξει ιδιαίτερη προσοχή σε οποιοδήποτε PoC αποθετήριο που ισχυρίζεται ότι εκμεταλλεύεται πρόσφατα αποκαλυφθείσες ευπάθειες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
