ChocoPoC : des chercheurs en vulnérabilités ciblés par des PoC CVE trojanisés via PyPI
🔍 Contexte Publié le 1er juillet 2026 par Sekoia TDR et YesWeHack, cet article détaille une campagne de supply chain ciblant les chercheurs en vulnérabilités et pentesters via de faux dépôts GitHub de preuves de concept (PoC) pour des CVE critiques. 🎯 Vecteur d’infection La chaîne d’infection repose sur une confusion de dépendances : les dépôts malveillants incluent dans leur requirements.txt des packages PyPI malveillants (frint, skytext, slogsec, logcrypt.cryptography). L’installation via pip install déclenche le chargement d’une extension native compilée et obfusquée (gradient.so / gradient.pyd) qui exécute un dropper. ...