Nuevo malware ChocoPoC se oculta en repositorios falsos y ataca a investigadores de vulnerabilidades
Investigadores de seguridad han descubierto un nuevo malware llamado ChocoPoC que se esconde dentro de repositorios falsos en GitHub. Este software malicioso está diseñado para robar datos de aquellos que investigan vulnerabilidades en programas y sistemas, lo que representa un riesgo significativo para la comunidad de ciberseguridad.
Cómo funciona el ataque
El ChocoPoC se presenta como un código de prueba (PoC, por sus siglas en inglés) que supuestamente explota vulnerabilidades recientes. Sin embargo, al ejecutar este código, se activa un troyano que roba información sensible. A continuación se describe cómo se lleva a cabo el ataque:
- Los investigadores clonan un repositorio y ejecutan el comando
pip installpara instalar dependencias. - Esto descarga un paquete llamado
frint, que a su vez descarga otro paquete llamadoskytext. - El paquete
skytextcontiene un archivo oculto que se activa cuando se ejecuta el PoC real, robando contraseñas, cookies y archivos.
A quién afecta
Este malware tiene como objetivo principal a los investigadores de seguridad que trabajan para descubrir y reportar fallas en software. Estos profesionales suelen ejecutar códigos sin verificar, lo que los convierte en un blanco atractivo. Los investigadores de YesWeHack y Sekoia han identificado al menos siete repositorios falsos relacionados con vulnerabilidades de alto perfil, como:
- CVE-2025-64446: vulnerabilidad de FortiWeb
- CVE-2025-55182: vulnerabilidad de React2Shell
- CVE-2025-14847: vulnerabilidad de MongoBleed
- CVE-2026-0257: vulnerabilidad de PAN-OS
Qué significa esto para ti
Para los usuarios y empresas, este descubrimiento subraya la importancia de ser cautelosos al descargar y ejecutar código de fuentes desconocidas. Se recomienda:
- Tratar cualquier PoC como potencialmente peligroso hasta demostrar lo contrario.
- Revisar la cadena de dependencias de un paquete antes de instalarlo.
- Realizar pruebas en entornos virtuales desechables y no en sistemas críticos.
En resumen, el ChocoPoC destaca la necesidad de una mayor vigilancia y precaución en el ámbito de la investigación de vulnerabilidades, ya que los atacantes están utilizando métodos cada vez más sofisticados para infiltrarse en la comunidad de ciberseguridad.