{"id":1398,"date":"2026-07-02T08:06:56","date_gmt":"2026-07-02T08:06:56","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/02\/el-nuevo-chocopoc-rat-apunta-a-investigadores-de-vulnerabilidades-a-traves-de-repositorios-de-exploits-poc-falsos-cyberdefensa-mx\/"},"modified":"2026-07-02T08:06:56","modified_gmt":"2026-07-02T08:06:56","slug":"el-nuevo-chocopoc-rat-apunta-a-investigadores-de-vulnerabilidades-a-traves-de-repositorios-de-exploits-poc-falsos-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/02\/el-nuevo-chocopoc-rat-apunta-a-investigadores-de-vulnerabilidades-a-traves-de-repositorios-de-exploits-poc-falsos-cyberdefensa-mx\/","title":{"rendered":"El nuevo ChocoPoC RAT apunta a investigadores de vulnerabilidades a trav\u00e9s de repositorios de exploits PoC falsos \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los atacantes esconden un troyano que roba datos dentro de un c\u00f3digo de explotaci\u00f3n falso dirigido a las personas que se ganan la vida cazando errores. El malware, llamado <b>ChocoPoC<\/b>viaja en repositorios de prueba de concepto (PoC) de Python en GitHub que afirman explotar nuevos CVE.<\/p>\n<p>Ejecute uno y extraer\u00e1 silenciosamente sus contrase\u00f1as guardadas, cookies del navegador y archivos, y luego le entregar\u00e1 al atacante un shell en su m\u00e1quina. <a href=\"https:\/\/www.yeswehack.com\/news\/chocopocs-vulnerability-researchers-trojanised-exploits\">YesWeHack y Sekoia<\/a> publicaron sus hallazgos conjuntos el 1 de julio y advirtieron que, a partir de ese informe, el malware y sus servidores todav\u00eda estaban activos, por lo que no ejecute ninguna de estas PoC.<\/p>\n<p>El truco est\u00e1 en d\u00f3nde se encuentra el c\u00f3digo. El PoC visible parece limpio. El malware se esconde en un paquete de Python que el PoC incorpora como una dependencia, por lo que pasa desapercibido en una revisi\u00f3n r\u00e1pida del c\u00f3digo.<\/p>\n<h2>C\u00f3mo funciona la trampa<\/h2>\n<p>El cebo es la presi\u00f3n del tiempo. Cuando surge una falla importante, los investigadores se apresuran a probarla y a obtener PoC de la comunidad para actuar r\u00e1pidamente. Esta campa\u00f1a convierte ese h\u00e1bito en una v\u00eda de infecci\u00f3n.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La cadena, en t\u00e9rminos sencillos:<\/p>\n<ol>\n<li>Clona el repositorio y ejecuta pip install para obtener los requisitos de PoC.<\/li>\n<li>Eso atrae un paquete llamado frint, que a su vez arrastra un segundo paquete, skytext.<\/li>\n<li>skytext incluye un peque\u00f1o archivo compilado (gradient.so en Linux, gradient.pyd en Windows) que se ejecuta en el momento en que inicia el PoC.<\/li>\n<li>Solo se despierta cuando ve el PoC real cargado, busca un archivo llamado EXPLOIT_POC.py o similar, luego descomprime su carga \u00fatil y descarga el troyano.<\/li>\n<\/ol>\n<p>Esa \u00faltima comprobaci\u00f3n es la raz\u00f3n por la que un sandbox simple no ve nada. Detona el paquete por s\u00ed solo, sin el PoC completo a su alrededor, y el malware permanece inactivo.<\/p>\n<h2>Lo que roba y hace<\/h2>\n<p>Una vez en ejecuci\u00f3n, ChocoPoC es un troyano de acceso remoto completo. Extrae contrase\u00f1as guardadas, cookies, autocompletar e historial de Chrome, Brave, Edge y Firefox. Toma archivos de texto, notas y bases de datos locales, junto con el historial del shell, la configuraci\u00f3n de red y la lista de procesos en ejecuci\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiJs7KBxwLExe4cwvU5OLY_nRCWgdaX-Rym23Ax5OBSU6PgiXDWdKHZ0JStmgB31fZ0ZREovPJQSax4ETVCSsA3x3P-EyGMbWoaLvhsAwwQC5NpWtFbB-eEwYYLOVCrBvG1vvKXTd-Pa1nfyo8lY3iQXrTEzeM4-DkEDxz8PIlHdrtIhyphenhyphenn_VjAW-QBsu84\/s1700-e365\/pocc.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiJs7KBxwLExe4cwvU5OLY_nRCWgdaX-Rym23Ax5OBSU6PgiXDWdKHZ0JStmgB31fZ0ZREovPJQSax4ETVCSsA3x3P-EyGMbWoaLvhsAwwQC5NpWtFbB-eEwYYLOVCrBvG1vvKXTd-Pa1nfyo8lY3iQXrTEzeM4-DkEDxz8PIlHdrtIhyphenhyphenn_VjAW-QBsu84\/s1700-e365\/pocc.jpg\" alt=\"\" border=\"0\" data-original-height=\"1029\" data-original-width=\"1200\"\/><\/a><\/div>\n<p>El atacante tambi\u00e9n puede ejecutar cualquier comando de shell, ejecutar Python arbitrario, extraer carpetas enteras y ralentizar el malware para permanecer en silencio. Varios nombres de comandos est\u00e1n en espa\u00f1ol y el c\u00f3digo contiene peque\u00f1os errores, que los investigadores interpretan como escritos a mano en lugar de generados por IA.<\/p>\n<p>Para controlarlo, el malware se esconde a simple vista. Lee sus \u00f3rdenes de un conjunto de datos en Mapbox, un servicio de mapas normal, y lo utiliza como punto muerto. Resuelve esa direcci\u00f3n a trav\u00e9s de DNS sobre HTTPS y utiliza un truco de dominio frontal, por lo que el tr\u00e1fico parece llamadas API de Mapbox normales. Las cargas m\u00e1s grandes van a un servidor separado en 91.132.163.78.<\/p>\n<h2>\u00bfHasta d\u00f3nde se ha extendido?<\/h2>\n<p>YesWeHack y Sekoia encontraron al menos siete repositorios PoC falsos, cada uno vinculado a una falla de alto perfil:<\/p>\n<ul>\n<li>Recorrido de ruta FortiWeb (CVE-2025-64446)<\/li>\n<li>React2Shell (CVE-2025-55182)<\/li>\n<li>MongoBleed (CVE-2025-14847)<\/li>\n<li>Omisi\u00f3n de autenticaci\u00f3n PAN-OS (CVE-2026-0257)<\/li>\n<li>Inyecci\u00f3n de comando Ivanti Sentry (CVE-2026-10520)<\/li>\n<li>Omisi\u00f3n de autenticaci\u00f3n de VPN de Check Point (CVE-2026-50751)<\/li>\n<li>Generador de p\u00e1ginas Joomla SP RCE (CVE-2026-48908)<\/li>\n<\/ul>\n<p>Solo el paquete skytext se descarg\u00f3 unas 2.400 veces, principalmente en Linux. Las descargas no prueban que alguien estuviera infectado, pero aumentaron justo despu\u00e9s de que los principales CVE se hicieran p\u00fablicos, lo que encaja con el atractivo.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh6U8fPN_a3fEOJxBSObivM1FMk7-Vx6fBea2YOGJtye4odOQXlAZ7SkF0-uXB1406t8z6aLdJgeaAqmTqcx93RJ-vJgqRefwj7BiWBqndm7A5zLWqnV9YkPlnUltXTxObQ9T5G-kCJURAH2Cdf98gFuiptK_su8bkyywD25YD78lVS0t1r4SMUKHsNvBc\/s1700-e365\/chain.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh6U8fPN_a3fEOJxBSObivM1FMk7-Vx6fBea2YOGJtye4odOQXlAZ7SkF0-uXB1406t8z6aLdJgeaAqmTqcx93RJ-vJgqRefwj7BiWBqndm7A5zLWqnV9YkPlnUltXTxObQ9T5G-kCJURAH2Cdf98gFuiptK_su8bkyywD25YD78lVS0t1r4SMUKHsNvBc\/s1700-e365\/chain.jpg\" alt=\"\" border=\"0\" data-original-height=\"580\" data-original-width=\"1832\"\/><\/a><\/div>\n<p>Una ejecuci\u00f3n anterior de la misma campa\u00f1a, que se remonta a finales de 2025, utiliz\u00f3 otros dos paquetes, slogsec y logcrypt.cryptography, con un c\u00f3digo casi id\u00e9ntico. Sekoia eval\u00faa con alta confianza que un actor est\u00e1 detr\u00e1s de ambos, bas\u00e1ndose en marcadores de control reutilizados.<\/p>\n<p>Dice que el operador rot\u00f3 cuentas de GitHub, PyPI y Mapbox, varias de ellas creadas a partir de inicios de sesi\u00f3n filtrados o robados. No se ha nombrado ning\u00fan grupo conocido.<\/p>\n<p>Los investigadores de seguridad son un objetivo rico. Ejecutan c\u00f3digo no confiable por dise\u00f1o, a menudo con altos privilegios, y sus m\u00e1quinas contienen credenciales de clientes, informes privados y detalles de interacciones en vivo. Si compromete uno, podr\u00e1 llegar mucho m\u00e1s all\u00e1 de una sola computadora port\u00e1til.<\/p>\n<p>La campa\u00f1a MUT-1244 mostr\u00f3 la recompensa, utilizando repositorios PoC falsos para robar claves SSH y credenciales de nube de investigadores y equipos rojos.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiqmM4NpfZsx4cw-HrXQlCjZQmrF8bYnmB23AmpOPi16kPNB9lvICjpdYEclxJwyQ9OE8GgzQ8aOEI68tRuxNqov0MHz2Sq8xEPiYWM3Js6FM5t2nm2JHWodmR7qVSot14ZtWVqQRQ6B88OnMaVxCPwRG7xGPoIIZxF6QAhWVhMkQfs11NjyNtHsGEUH4_q\/s728-e100\/sygnia-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Esta no es una idea nueva, s\u00f3lo un nuevo envoltorio. El grupo Lazarus de Corea del Norte ha cortejado a investigadores durante a\u00f1os, <a href=\"https:\/\/blog.google\/threat-analysis-group\/new-campaign-targeting-security-researchers\/\">hacerse pasar por compa\u00f1eros cazadores de errores y enviar proyectos maliciosos de Visual Studio en 2021<\/a>y luego les quemar\u00e1 un d\u00eda cero en 2023, con nuevas oleadas desde entonces.<\/p>\n<p>En lo que respecta a los delitos contra las materias primas, Trend Micro <a href=\"https:\/\/www.trendmicro.com\/en_us\/research\/25\/a\/information-stealer-masquerades-as-ldapnightmare-poc-exploit.html\">encontr\u00f3 un PoC falso para una falla LDAP de Windows (CVE-2024-49113) que rob\u00f3 datos del investigador<\/a> a principios de 2025, y una campa\u00f1a separada impuls\u00f3 PoC CVE falsos que llevaban un troyano llamado WebRAT a finales de 2025, afectando principalmente a estudiantes y evaluadores junior.<\/p>\n<p>Lo que a\u00f1ade ChocoPoC es el escondite. El malware vive en una dependencia, por lo que la prueba de concepto que lees permanece limpia. Como lo expresaron los investigadores, el malware en s\u00ed es una noticia vieja, pero \u00ablo que est\u00e1 cambiando es el mecanismo de entrega\u00bb.<\/p>\n<h2>Que hacer ahora<\/h2>\n<ul>\n<li>Trate cualquier PoC como hostil hasta que se demuestre lo contrario y mant\u00e9ngase alejado del c\u00f3digo de cuentas nuevas o desconocidas.<\/li>\n<li>Lea la cadena de dependencia completa, no solo el archivo PoC. Est\u00e9 atento a paquetes reci\u00e9n publicados, mantenedores desconocidos y cuentas con historial oculto.<\/li>\n<li>Pruebe solo en una m\u00e1quina virtual desechable, pero recuerde que el aislamiento por s\u00ed solo no activar\u00e1 esta. La verdadera soluci\u00f3n es no instalar ning\u00fan paquete.<\/li>\n<li>Verifique sus sistemas en busca de frint, skytext, slogsec y logcrypt.cryptography, adem\u00e1s de los hashes de archivos en el informe. Si ejecut\u00f3 alguno de ellos, rote las credenciales y reconstruya el host.<\/li>\n<\/ul>\n<p>El mayor riesgo est\u00e1 aguas abajo. Estos se\u00f1uelos se dirigen a los investigadores que proporcionan detecciones y PoC a marcos como Nuclei y MDUT. Sekoia se\u00f1ala el peligro de un doble impacto en la cadena de suministro: si se envenena a un investigador, el c\u00f3digo incorrecto puede trasladarse a un marco en el que conf\u00edan miles de personas m\u00e1s.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los atacantes esconden un troyano que roba datos dentro de un c\u00f3digo de explotaci\u00f3n falso dirigido a las personas que se ganan la vida cazando errores. El malware, llamado ChocoPoCviaja en repositorios de prueba de concepto (PoC) de Python en GitHub que afirman explotar nuevos CVE. Ejecute uno y extraer\u00e1 silenciosamente sus contrase\u00f1as guardadas, cookies [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[27,3475,24,144,57,80,169,2618,209,55,76,342],"class_list":["post-1398","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-apunta","tag-chocopoc","tag-cyberdefensa-mx","tag-exploits","tag-falsos","tag-investigadores","tag-nuevo","tag-poc","tag-rat","tag-repositorios","tag-traves","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1398","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1398"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1398\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1398"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1398"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1398"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}