Trojanisierte Exploits auf GitHub: ChocoPoC-RAT zielt auf Security-Forscher
ki-pentesting

Trojanisierte Exploits auf GitHub: ChocoPoC-RAT zielt auf Security-Forscher

ki-pentesting4 unabhängige QuellenFlowKI Newsroom

Sicherheitsforscher geraten zunehmend ins Visier von Cyberkriminellen, die Malware in scheinbar legitimen Exploit-Repositories verstecken. Wie The Hacker News berichtet, verbreiten Angreifer ein Python-basiertes Remote-Access-Trojan (RAT) namens ChocoPoC über gefälschte Proof-of-Concept-Repositorys auf GitHub. Die Malware zielt gezielt auf Vulnerability-Researcher ab und kann nach der Installation Befehle ausführen sowie sensitive Daten stehlen. Das Trojanisierungsschema nutzt die Vertrauensbeziehung zwischen Sicherheitsforschern und öffentlichen Code-Repositories – eine klassische Supply-Chain-Attack auf Menschen, die täglich mit Exploit-Code arbeiten.

Parallel zu dieser Kampagne hat ein anonymer Sicherheitsforscher massenweise Zero-Day-Exploits veröffentlicht. Laut Heise Security hat der unbekannte Forscher mit KI-Unterstützung mindestens zwei Dutzend Sicherheitslücken in populärer Open-Source-Software identifiziert – von PHP bis RustDesk – und diese öffentlich gemacht. Das GitHub-Repository wächst kontinuierlich und dokumentiert kritische Lücken, bevor Hersteller Patches bereitstellen können. Golem.de bestätigt, dass die Exploits bereits 26 Zero-Day-Fälle abdecken und die Zahl steigt.

Für den deutschsprachigen Raum ist diese Kombination hochrelevant: Mittelständische Unternehmen und InformationssicherheitsTeams setzen regelmäßig auf öffentliche GitHub-Repositories zur Penetrationstestung und Vulnerability-Assessment – ein unmittelbares Infektionsrisiko. Die DSGVO-Relevanz ergibt sich aus dem Datendiebstahl-Potenzial des ChocoPoC-RAT: Gestohlene Unternehmensgeheimnisse, Credentials oder Testersysteme-Daten fallen unter Datenschutzverletzungen. Zusätzlich beschleunigt die öffentliche Zero-Day-Veröffentlichung das Fenster, in dem Systeme ungepatched anfällig bleiben.

Für IT-Teams bedeutet dies konkret: GitHub-basierte Exploit-Repositories sollten nicht direkt auf produktiven oder internen Testsystemen heruntergeladen werden. Stattdessen sind isolierte, sandboxed Umgebungen notwendig – idealerweise gekoppelt mit strukturiertem Red-Teaming nach definierten Checklisten. Gleichzeitig sollten sicherheitsspezifische Datenpipelines und Auditing-Mechanismen im Einsatz sein, um verdächtige Verhaltensweisen von Exploit-Code zu erkennen. Der Trend bestätigt: Exploit-Repositories sind nicht länger reine Codequellen, sondern potenzielle Angriffsvektoren.

Quellen

Trojanisierte Exploits auf GitHub: ChocoPoC-RAT zielt