<p>Pesquisadores das empresas de segurança Sekoia e YesWeHack revelaram uma campanha chamada ChocoPoC, na qual atacantes escondem um trojan de acesso remoto (RAT) dentro de repositórios de prova de conceito (PoC) hospedados no GitHub que alegam explorar CVEs recentes e populares — um alvo direto de pesquisadores de segurança e caçadores de vulnerabilidades.</p><p>Diferente de campanhas anteriores que embutem malware diretamente no arquivo de exploit, o ChocoPoC adiciona pacotes Python maliciosos à lista de dependências do PoC, o que dificulta a detecção em uma revisão de código superficial. O payload só é ativado quando o script principal da PoC é executado, geralmente um arquivo com nome como EXPLOIT_POC.py.</p><p>Uma vez ativo, o ChocoPoC funciona como um RAT completo: rouba senhas salvas, cookies, dados de preenchimento automático e histórico dos navegadores Chrome, Brave, Edge e Firefox, além de coletar arquivos de texto, notas, bancos de dados locais, histórico de shell e configurações de rede. O operador também pode executar comandos shell e código Python arbitrário remotamente.</p><p>A Sekoia identificou ao menos sete repositórios GitHub distribuindo o malware, disfarçados de exploits para vulnerabilidades como FortiWeb (CVE-2025-64446), React2Shell (CVE-2025-55182), MongoBleed (CVE-2025-14847), PAN-OS (CVE-2026-0257), Ivanti Sentry (CVE-2026-10520), Check Point VPN (CVE-2026-50751) e Joomla SP Page Builder (CVE-2026-48908). Os pesquisadores alertam que, no momento da divulgação, a infraestrutura maliciosa ainda estava ativa e recomendam não executar PoCs de origem não verificada sem análise prévia em ambiente isolado.</p>

Fonte e transparência

Fonte original: bleepingcomputer.com

Data de publicação original: 01/07/2026

O IPSecure Hub resume e contextualiza em português do Brasil. Detalhes ofensivos, PoCs e instruções de exploração não são reproduzidos.