ChocoPoC RAT: cuando el propio exploit es la trampa
ChocoPoC RAT: Cuando el Propio Exploit es la Trampa
Introducción
Investigadores de las firmas YesWeHack y Sekoia TDR revelaron el 1 de julio de 2026 una campaña activa de infección que distribuye un troyano de acceso remoto (RAT) denominado ChocoPoC. A diferencia de las campañas tradicionales que buscan comprometer directamente servidores de producción sin parchear, esta operación explota un eslabón distinto, y particularmente sensible, de la cadena de seguridad: los propios flujos de trabajo de los investigadores de vulnerabilidades y pentesters. Los atacantes distribuyen repositorios de Prueba de Concepto (PoC) troyanizados en GitHub, aprovechando la presión y urgencia con la que la comunidad de seguridad suele probar exploits para CVEs recién divulgados. Al ejecutar estos supuestos PoCs, la víctima instala sin saberlo una dependencia maliciosa de Python que entrega el payload de ChocoPoC, otorgando a los actores de amenazas control remoto sobre el entorno de desarrollo comprometido.
¿Qué es ChocoPoC RAT?
ChocoPoC es un RAT completamente funcional escrito en Python, diseñado para operar de forma sigilosa dentro de entornos de investigación y desarrollo (equipos de researchers, red teamers y analistas de vulnerabilidades). Sus capacidades principales incluyen:
- Ejecución remota de comandos: permite a los operadores lanzar instrucciones arbitrarias en la máquina comprometida, obteniendo esencialmente una shell remota.
- Exfiltración de datos sensibles: extrae archivos, notas, bases de datos locales, historial de shell y configuraciones de red del equipo víctima.
- Robo de credenciales de navegador: recolecta contraseñas guardadas, cookies de sesión, datos de autocompletado e historial de navegación de Chrome, Brave, Edge y Firefox.
- Persistencia y evasión avanzada: incorpora técnicas antianálisis como timestomping (alteración de metadatos de archivos), mutexes de bloqueo de archivos, PEB walking, export hashing y mecanismos anti-depuración.
El impacto para una organización es severo: dado que el vector afecta directamente a los equipos de seguridad ofensiva, el compromiso no solo expone información corporativa general, sino también inteligencia sobre vulnerabilidades propias que la organización estaba investigando o probando, credenciales de acceso a infraestructuras críticas de testing, y potencialmente accesos privilegiados hacia clientes en el caso de firmas de pentesting.
¿Cómo funciona?
Vector de ataque:
El ingreso inicial no ocurre mediante la explotación directa de un CVE en un sistema expuesto, sino mediante ingeniería social dirigida a investigadores. Los atacantes publican en GitHub repositorios que se presentan como PoCs funcionales para vulnerabilidades críticas recién anunciadas. El código visible del PoC luce legítimo y limpio; el componente malicioso se oculta en una dependencia de Python de terceros (se han identificado paquetes como frint, skytext, slogsec y logcrypt.cryptography) que el propio script del PoC importa automáticamente, evadiendo así una revisión superficial del código.
Mecanismo de activación y persistencia:
ChocoPoC incorpora un mecanismo de “gating” por clave ambiental: el payload calcula un hash de los nombres base de todos los módulos de Python cargados en tiempo de ejecución y solo se activa si detecta la firma exacta del script de exploit específico que lo acompaña. Esto hace que, si el paquete es ejecutado en un sandbox estándar o entorno de análisis automatizado sin el script “señuelo” correspondiente, el malware permanezca completamente dormido, dificultando su detección por soluciones de análisis dinámico convencionales.
Comunicación con el C2:
Una de las características más distintivas de ChocoPoC es su técnica de domain fronting utilizando la API legítima de Mapbox. El downloader establece una conexión HTTPS forzando el campo Server Name Indication (SNI) hacia api.mapbox.com, haciendo que el tráfico de comando y control se mezcle con tráfico legítimo de esa plataforma y sea más difícil de detectar mediante inspección de tráfico de red. El RAT sondea continuamente este canal (aprovechando datasets de Mapbox como mecanismo de “buzón muerto” o dead drop) para recibir instrucciones, y recurre a un servidor HTTP externo dedicado cuando necesita realizar exfiltración de mayor volumen de datos.
Sistemas y Entornos Afectados
- Entornos de desarrollo y research de seguridad: estaciones de trabajo de investigadores de vulnerabilidades, pentesters y equipos de Red Team que descargan y ejecutan PoCs públicos.
- Ecosistema PyPI (Python Package Index): paquetes maliciosos publicados bajo nombres que simulan utilidades legítimas (frint, skytext, slogsec, logcrypt.cryptography).
- Repositorios públicos de GitHub: al menos siete repositorios de PoC falsos identificados hasta el momento, todos siguiendo el mismo modus operandi.
- Sistemas multiplataforma: al estar escrito en Python, el RAT es potencialmente ejecutable en Windows, Linux y macOS, ampliando su superficie de impacto más allá de un sistema operativo específico.
- Navegadores web corporativos: Chrome, Brave, Edge y Firefox, como fuente de robo de credenciales y cookies de sesión.
Mitigación y Detección
Recomendaciones de remediación prioritarias:
- Tratar todo PoC público como código no confiable hasta que se verifique exhaustivamente, incluyendo todas sus dependencias declaradas (no solo el archivo principal visible).
- Aislar la ejecución de PoCs en máquinas virtuales desechables y sin acceso a credenciales corporativas, recordando que el aislamiento por sí solo no es suficiente frente a este RAT, ya que el objetivo principal es la exfiltración de datos y credenciales, no la persistencia en infraestructura de producción.
- Auditar la reputación de repositorios y paquetes antes de instalarlos: antigüedad de la cuenta del mantenedor, historial de commits y actividad previa del autor.
- Monitorear conexiones salientes durante las pruebas de cualquier script de exploit, prestando especial atención a tráfico HTTPS con SNI hacia
api.mapbox.comque no corresponda a un uso legítimo conocido de esa API por parte del equipo. - Eliminar y bloquear los paquetes identificados (frint, skytext, slogsec, logcrypt.cryptography) en los entornos de desarrollo de la organización.
Búsqueda de Indicadores de Compromiso (IoCs):
Los equipos de respuesta a incidentes (IR) deben priorizar la búsqueda de:
- Nombres de paquetes PyPI maliciosos listados anteriormente instalados en entornos virtuales de Python (
pip list,requirements.txt, archivos de bloqueo de dependencias). - Tráfico de red anómalo con SNI forzado hacia
api.mapbox.comque no coincide con el uso habitual de servicios de mapas por parte de la organización. - Procesos Python de larga duración iniciados desde directorios de proyectos de PoC o carpetas temporales de investigación de exploits.
- Cuentas de GitHub comprometidas asociadas a commits en repositorios de PoC, ya que Sekoia identificó indicios de que varias cuentas de mantenedores fueron tomadas mediante credenciales filtradas o infostealers previos.
- Debido a que los hashes de archivo y las direcciones de infraestructura C2 cambian con cada oleada de la campaña, se recomienda a los equipos de IR consultar y sincronizar sus feeds de inteligencia con los indicadores técnicos completos (hashes SHA-256, IPs del servidor de exfiltración) publicados en el informe conjunto original de YesWeHack y Sekoia (ver referencias).
Recapitulando…
El caso ChocoPoC ilustra con claridad la velocidad con la que los operadores de malware adaptan sus técnicas de entrega para explotar no las vulnerabilidades técnicas de un software, sino los hábitos operativos y la urgencia de quienes trabajan en su defensa. Al camuflar el payload en una dependencia de un PoC, en lugar de en el propio archivo de exploit, los atacantes lograron insertarse en un punto ciego de confianza: la comunidad de seguridad tiende a revisar el script principal de un PoC, pero rara vez audita el árbol completo de dependencias que este importa. El resultado es una amenaza que no requiere una vulnerabilidad de día cero contra el sistema operativo o la red, sino que utiliza la propia disciplina de investigación de vulnerabilidades como su vector de entrega. Esto refuerza un principio central de la inteligencia de amenazas actual: la superficie de ataque más crítica de una organización de seguridad puede ser, paradójicamente, el flujo de trabajo de su propio personal técnico.
Referencias
The Hacker News. (2026, 3 de julio). New ChocoPoC RAT targets vulnerability researchers via fake PoC exploit repos. https://thehackernews.com/2026/07/new-chocopoc-rat-targets-vulnerability.html
BleepingComputer. (2026, 1 de julio). New ChocoPoC malware targets researchers via trojanized PoC exploits. https://www.bleepingcomputer.com/news/security/new-chocopoc-malware-targets-researchers-via-trojanized-poc-exploits/
Sekoia. (2026, 1 de julio). Don’t eat the ChocoPoCs! How vulnerability researchers were repeatedly targeted by trojanised exploits. https://www.sekoia.com/blog/dont-eat-the-chocopocs-how-vulnerability-researchers-were-repeatedly-targeted-by-trojanised-exploits
YesWeHack. (2026, 1 de julio). Don’t eat the ChocoPoCs! Vulnerability researchers were targeted by trojanised exploits. https://www.yeswehack.com/news/chocopocs-vulnerability-researchers-trojanised-exploits
CyberPress. (2026, 2 de julio). Hackers hide ChocoPoC malware in Python dependencies to compromise pentesters. https://cyberpress.org/chocopoc-targets-python-dependencies/