هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

برمجية ChocoPoC تستهدف باحثي الثغرات عبر GitHub

ملخص للمقال
  • برمجية ChocoPoC تستهدف باحثي الثغرات عبر GitHub من خلال مستودعات مزيفة تعرض أكواد PoC لثغرات CVEs جديدة، مستغلة السرعة والثقة داخل المجتمع الأمني
  • الخطر في برمجية ChocoPoC أنها لا تخفي الشيفرة الخبيثة داخل ملف PoC الرئيسي، بل داخل حزمة Python خارجية تبدو نظيفة عند الفحص السريع
  • مستودعات GitHub المزيفة تطلب تثبيت اعتماد Python عادي ظاهريا، ثم تفعل برمجية ChocoPoC فقط بعد اكتشاف بيئة تشغيل محددة مرتبطة بالاستغلال
  • بعد التنفيذ، تتحول برمجية ChocoPoC إلى أداة وصول عن بعد تسرق كلمات المرور وملفات تعريف الارتباط وسجل التصفح وبيانات الملء التلقائي
  • تقنيا، يفسر هذا الأسلوب لماذا قد تفشل بيئات العزل وأدوات التحليل التقليدية في كشف ChocoPoC، لأن الحزمة وحدها لا تظهر سلوكا عدائيا واضحا
  • مقارنة بحملات GitHub السابقة، ترفع ChocoPoC مستوى التهديد عبر استهداف باحثي الأمن مباشرة، مع توقع زيادة مستودعات PoC المزيفة واعتمادات Python الخبيثة مستقبلا
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
برمجية ChocoPoC تستهدف باحثي الثغرات عبر GitHub
محتوى المقال
جاري التحميل...
برمجية خبيثة تستهدف باحثي الثغرات

برمجية ChocoPoC الخبيثة تنتشر عبر مستودعات GitHub مزيفة تدعي تقديم أكواد PoC لثغرات جديدة، ما يضع باحثي الأمن أمام خطر سرقة البيانات والسيطرة على أجهزتهم.

ما هي برمجية ChocoPoC ولماذا تثير القلق؟

تستهدف الحملة الأمنية فئة حساسة جدا، وهي الباحثون الذين يطاردون الثغرات يوميا ويعتمدون على أكواد إثبات المفهوم السريعة لاختبار CVEs الجديدة. وهنا تكمن الخطورة، لأن المهاجمين يستغلون عامل السرعة والثقة في المجتمع التقني.

بدلا من إخفاء الشيفرة الخبيثة داخل الملف الرئيسي، يتم وضعها داخل حزمة Python تابعة يجري تنزيلها كاعتماد خارجي. هذا الأسلوب يجعل المستودع يبدو نظيفا عند المراجعة السريعة، بينما يبدأ التهديد الحقيقي بعد تشغيل المشروع بالكامل.

كيف تعمل مستودعات PoC المزيفة على GitHub؟

فخ مبني على ضغط الوقت

عند ظهور ثغرة شهيرة، يسارع كثير من الباحثين إلى تنزيل PoC جاهز لتأكيد الاستغلال أو تحليل الأثر. ووفق ما تتابعه تيكبامين، حول المهاجمون هذه العادة إلى قناة عدوى فعالة يصعب ملاحظتها مبكرا.

  • المستخدم يعثر على مستودع يدعي استغلال ثغرة جديدة وواسعة الانتشار.
  • المشروع يطلب تثبيت حزمة Python تبدو عادية ضمن المتطلبات.
  • الحزمة لا تنشط منفردة، بل تتحقق من وجود بيئة تشغيل محددة مرتبطة بالـ PoC.
  • بعد استيفاء الشروط، تبدأ البرمجية الخبيثة في جمع البيانات وفتح الوصول البعيد.

هذه الآلية تفسر سبب فشل بعض بيئات العزل في كشف الإصابة، لأن فحص الحزمة وحدها قد لا يظهر أي سلوك عدائي واضح.

ما الذي تسرقه برمجية ChocoPoC من الأجهزة؟

بعد التنفيذ، تتحول برمجية ChocoPoC إلى أداة وصول عن بعد كاملة، تجمع بيانات حساسة من المتصفح والنظام. وتشمل السرقة كلمات المرور المحفوظة وملفات تعريف الارتباط وسجل التصفح وبيانات الملء التلقائي.

  • استخراج بيانات من Chrome وBrave وEdge وFirefox.
  • جمع ملفات نصية وملاحظات وقواعد بيانات محلية.
  • قراءة سجل أوامر الطرفية وإعدادات الشبكة والعمليات النشطة.
  • منح المهاجم القدرة على تنفيذ أوامر shell وتشغيل Python عن بعد.
  • رفع مجلدات كاملة إلى خوادم خارجية مع إمكانية إبطاء النشاط لتفادي الرصد.
سرقة بيانات المتصفح

اللافت أيضا أن التحكم لا يتم عبر بنية تقليدية صاخبة، بل من خلال خدمات تبدو شرعية على الإنترنت لإخفاء الأوامر داخل حركة مرور عادية. هذا يجعل الرصد الشبكي أكثر تعقيدا، خصوصا في البيئات البحثية المزدحمة.

كم يبلغ انتشار الحملة وما أبرز المؤشرات؟

مستودعات متعددة وحزم محملة آلاف المرات

تشير البيانات إلى رصد ما لا يقل عن سبعة مستودعات PoC مزيفة مرتبطة بثغرات بارزة، مع تسجيل آلاف التنزيلات لإحدى الحزم على أنظمة Linux. ورغم أن التنزيل لا يعني الإصابة تلقائيا، فإن تزامن الأرقام مع الإعلان عن CVEs كبيرة يرفع مستوى الاشتباه بشكل واضح.

كما أن الحملة لا تبدو عابرة، إذ تشير المؤشرات إلى نشاط أقدم استخدم حزما أخرى قبل النسخة الحالية. وتذكر تيكبامين أن استمرار البنية التشغيلية للحملة يعني أن الخطر ما زال قائما على الباحثين وفرق الاختبار.

انتشار مستودعات GitHub مزيفة

كيف تحمي نفسك من برمجية ChocoPoC؟

أفضل خطوة الآن هي عدم تشغيل أي PoC غير موثوق لمجرد أنه ظهر مبكرا بعد إعلان ثغرة جديدة. راجع الاعتمادات البرمجية بدقة، وافحص الحزم المنزلة، واعتمد بيئات اختبار معزولة ومراقبة على مستوى الشبكة والنظام.

في النهاية، تكشف برمجية ChocoPoC أن أخطر الهجمات ليست دائما تلك التي تستهدف المستخدم العادي، بل قد تبدأ من أدوات الباحثين أنفسهم. ولهذا يصبح التحقق من مستودعات GitHub ضرورة أساسية، لا خطوة اختيارية.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة

الكلمات المفتاحية:

#برمجيات خبيثة #أمن سيبراني #GitHub

مقالات مقترحة

محتوى المقال
جاري التحميل...