ChocoPoC : des chercheurs en vulnérabilités ciblés par des PoC CVE trojanisés via PyPI
đ Contexte PubliĂ© le 1er juillet 2026 par Sekoia TDR et YesWeHack, cet article dĂ©taille une campagne de supply chain ciblant les chercheurs en vulnĂ©rabilitĂ©s et pentesters via de faux dĂ©pĂŽts GitHub de preuves de concept (PoC) pour des CVE critiques. đŻ Vecteur dâinfection La chaĂźne dâinfection repose sur une confusion de dĂ©pendances : les dĂ©pĂŽts malveillants incluent dans leur requirements.txt des packages PyPI malveillants (frint, skytext, slogsec, logcrypt.cryptography). Lâinstallation via pip install dĂ©clenche le chargement dâune extension native compilĂ©e et obfusquĂ©e (gradient.so / gradient.pyd) qui exĂ©cute un dropper. ...