Siber Güvenlik

Yeni ChocoPoC RAT, Araştırmacıları Sahte PoC Exploit Depositories ile Hedef Alamaktadır

Yeni ChocoPoC RAT, Araştırmacıları Sahte PoC Exploit Depositories ile Hedef Alamaktadır
İngilizcenizi Malta'da eğlenerek geliştirmek ister misiniz? Bilgi al →

Salırganlar, canlı CVE'leri sömüren kişiler için yazılmış sahte exploit kodlarının içine veri çalan bir Truva gizlemektedirler. ChocoPoC adlı bu kötü amaçlı yazılım, GitHub'da bulunan Python proof-of-concept (PoC) depolarında seyahat etmektedir.

Bu Truva, araştırmacıların PoC'leri hızlı bir şekilde test etmelerine ve topluluk PoC'lerini kullanmalarına neden olan zaman baskısını kullanmaktadır. Bu kampanya, bu alışkanlığı bir enfeksiyon yoluna dönüştürmektedir.

Tuzak, temiz görünen PoC kodunda gizlenmektedir. Ancak Truva, PoC'nin bir bağımlılığı olarak çekilen bir Python paketinde saklanmaktadır, böylece hızlı bir kod incelemesinden geçmektedir.

Nasıl çalışır?

Av, büyük bir güvenlik açığının ortaya çıkmasıyla başlar. Araştırmacılar, bu açığı test etmek ve topluluk PoC'lerini kullanarak hızlı hareket etmek için yarışmaktadır. Bu kampanya, bu yarışmayı bir enfeksiyon yoluna dönüştürmektedir.

Zincir, basit terimlerle şöyle işler:

  1. PoC deposunu klonlar ve pip install kullanarak PoC'nin gereksinimlerini çekersiniz.
  2. Bu, frint adlı bir paketi çeker, bu da skytext adlı ikinci bir paketi çeker.
  3. skytext, gradient.so (Linux'ta) veya gradient.pyd (Windows'ta) adlı küçük bir derlenmiş dosyayı taşır ve PoC başlatıldığında çalışır.
  4. Gradient.so veya gradient.pyd, gerçek PoC yüklendiğinde uyanır ve EXPLOIT_POC.py adlı bir dosya gibi benzer bir dosya arar, ardından yükünü açıklar ve Truva'yı indirir.

Sonuç olarak, ChocoPoC, bir uzak erişim Truvasıdır. Chrome, Brave, Edge ve Firefox'dan saved passwords, cookies, autofill ve history'yi çeker. Metin dosyaları, notlar ve yerel veritabanlarını, shell history, network ayarları ve çalışan proseslerin listesiyle birlikte alır.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News