Специалисты YesWeHack и Sekoia обнаружили вредоносную кампанию, нацеленную на ИБ-исследователей: злоумышленники публикуют на GitHub поддельные PoC-эксплоиты для свежих уязвимостей. При запуске такие эксплоиты устанавливают в систему жертвы RAT ChocoPoC, который ворует пароли, файлы и данные из браузеров, а затем предоставляет своим операторам удаленный доступ к зараженной машине. Исследователи пишут, что вредоносный код скрыт не в самих эксплоитах, поэтому беглый аудит репозиториев не выявляет ничего подозрительного. Только после запуска команды pip install PoC загружает зависимость frint, которая скачивает пакет skytext. Внутри него скрывается скомпилированный модуль gradient. so для Linux или gradient
