برمجية ChocoPoC الخبيثة تنتشر عبر مستودعات GitHub مزيفة تدعي تقديم أكواد PoC لثغرات جديدة، ما يضع باحثي الأمن أمام خطر سرقة البيانات والسيطرة على أجهزتهم.
ما هي برمجية ChocoPoC ولماذا تثير القلق؟
تستهدف الحملة الأمنية فئة حساسة جدا، وهي الباحثون الذين يطاردون الثغرات يوميا ويعتمدون على أكواد إثبات المفهوم السريعة لاختبار CVEs الجديدة. وهنا تكمن الخطورة، لأن المهاجمين يستغلون عامل السرعة والثقة في المجتمع التقني.
بدلا من إخفاء الشيفرة الخبيثة داخل الملف الرئيسي، يتم وضعها داخل حزمة Python تابعة يجري تنزيلها كاعتماد خارجي. هذا الأسلوب يجعل المستودع يبدو نظيفا عند المراجعة السريعة، بينما يبدأ التهديد الحقيقي بعد تشغيل المشروع بالكامل.
كيف تعمل مستودعات PoC المزيفة على GitHub؟
فخ مبني على ضغط الوقت
عند ظهور ثغرة شهيرة، يسارع كثير من الباحثين إلى تنزيل PoC جاهز لتأكيد الاستغلال أو تحليل الأثر. ووفق ما تتابعه تيكبامين، حول المهاجمون هذه العادة إلى قناة عدوى فعالة يصعب ملاحظتها مبكرا.
- المستخدم يعثر على مستودع يدعي استغلال ثغرة جديدة وواسعة الانتشار.
- المشروع يطلب تثبيت حزمة Python تبدو عادية ضمن المتطلبات.
- الحزمة لا تنشط منفردة، بل تتحقق من وجود بيئة تشغيل محددة مرتبطة بالـ PoC.
- بعد استيفاء الشروط، تبدأ البرمجية الخبيثة في جمع البيانات وفتح الوصول البعيد.
هذه الآلية تفسر سبب فشل بعض بيئات العزل في كشف الإصابة، لأن فحص الحزمة وحدها قد لا يظهر أي سلوك عدائي واضح.
ما الذي تسرقه برمجية ChocoPoC من الأجهزة؟
بعد التنفيذ، تتحول برمجية ChocoPoC إلى أداة وصول عن بعد كاملة، تجمع بيانات حساسة من المتصفح والنظام. وتشمل السرقة كلمات المرور المحفوظة وملفات تعريف الارتباط وسجل التصفح وبيانات الملء التلقائي.
- استخراج بيانات من Chrome وBrave وEdge وFirefox.
- جمع ملفات نصية وملاحظات وقواعد بيانات محلية.
- قراءة سجل أوامر الطرفية وإعدادات الشبكة والعمليات النشطة.
- منح المهاجم القدرة على تنفيذ أوامر shell وتشغيل Python عن بعد.
- رفع مجلدات كاملة إلى خوادم خارجية مع إمكانية إبطاء النشاط لتفادي الرصد.
اللافت أيضا أن التحكم لا يتم عبر بنية تقليدية صاخبة، بل من خلال خدمات تبدو شرعية على الإنترنت لإخفاء الأوامر داخل حركة مرور عادية. هذا يجعل الرصد الشبكي أكثر تعقيدا، خصوصا في البيئات البحثية المزدحمة.
كم يبلغ انتشار الحملة وما أبرز المؤشرات؟
مستودعات متعددة وحزم محملة آلاف المرات
تشير البيانات إلى رصد ما لا يقل عن سبعة مستودعات PoC مزيفة مرتبطة بثغرات بارزة، مع تسجيل آلاف التنزيلات لإحدى الحزم على أنظمة Linux. ورغم أن التنزيل لا يعني الإصابة تلقائيا، فإن تزامن الأرقام مع الإعلان عن CVEs كبيرة يرفع مستوى الاشتباه بشكل واضح.
كما أن الحملة لا تبدو عابرة، إذ تشير المؤشرات إلى نشاط أقدم استخدم حزما أخرى قبل النسخة الحالية. وتذكر تيكبامين أن استمرار البنية التشغيلية للحملة يعني أن الخطر ما زال قائما على الباحثين وفرق الاختبار.
كيف تحمي نفسك من برمجية ChocoPoC؟
أفضل خطوة الآن هي عدم تشغيل أي PoC غير موثوق لمجرد أنه ظهر مبكرا بعد إعلان ثغرة جديدة. راجع الاعتمادات البرمجية بدقة، وافحص الحزم المنزلة، واعتمد بيئات اختبار معزولة ومراقبة على مستوى الشبكة والنظام.
في النهاية، تكشف برمجية ChocoPoC أن أخطر الهجمات ليست دائما تلك التي تستهدف المستخدم العادي، بل قد تبدأ من أدوات الباحثين أنفسهم. ولهذا يصبح التحقق من مستودعات GitHub ضرورة أساسية، لا خطوة اختيارية.