NachrichtenKryptoGoCaracal-Malware nutzt Ethereum-Smart-Contract als Backup-Kanal für Command-and-Control

GoCaracal-Malware nutzt Ethereum-Smart-Contract als Backup-Kanal für Command-and-Control

Autor: CryptoNewsNet·

Wichtige Erkenntnisse

  • Arctic Wolf beobachtete das GoCaracal-Malware-Framework bei einem Einbruch im Juni 2026 bei einer Kommunikationsorganisation in Venezuela.
  • GoCaracal speichert C2-Wiederherstellungsdaten in Ethereum-Smart-Contracts und schafft so einen Fallback-Kanal, der Domainbeschlagnahmungen, Sinkholing und IP-Blockaden übersteht.
  • Die Malware ist in Go geschrieben, einer Sprache, die von Malware-Entwicklern zunehmend verwendet wird, da sie eine einfache Kreuzkompilierung über Betriebssysteme hinweg unterstützt.
  • Verteidiger, die die Vertragsadresse identifizieren, können die öffentlichen Transaktionen auf C2-Aktualisierungen überwachen, und Kontrollen des ausgehenden Datenverkehrs zu Blockchain-Endpunkten bleiben eine nützliche Verteidigungsmaßnahme.
  • Die Ethereum-Blockchain selbst ist nicht kompromittiert; die Angreifer nutzen erlaubnisfreie öffentliche Infrastruktur um – eine Technik, die zuvor in der Sicherheitsforschung dokumentiert wurde.
GoCaracal-Malware nutzt Ethereum-Smart-Contract als Backup-Kanal für Command-and-Control

Ein neu dokumentiertes Malware-Framework namens GoCaracal nutzt die Ethereum-Infrastruktur, um bei Cyberangriffen die Wiederherstellung von Command-and-Control (C2) zu unterstützen, wie aus Forschungsergebnissen von Arctic Wolf hervorgeht. Das Cybersecurity-Unternehmen beobachtete die auf Go basierende Malware bei einem Einbruch im Juni 2026, bei dem eine Kommunikationsorganisation in Venezuela betroffen war.

Command-and-Control-Infrastruktur ist der Kanal, über den Angreifer Anweisungen an kompromittierte Systeme senden und Daten von ihnen abrufen. Herkömmliche C2-Setups basieren in der Regel auf fest kodierten Domainnamen oder IP-Adressen, die in die Malware eingebettet sind und die Verteidiger stören können, indem sie Domains beschlagnahmen, Datenverkehr per Sinkholing umleiten oder Adressen auf Netzwerkebene blockieren. Da auf einer öffentlichen Blockchain wie Ethereum gespeicherte Daten nicht einseitig geändert oder entfernt werden können, ist ein blockchainbasierter Fallback-Kanal von diesen Standardmaßnahmen zur Abschaltung nicht betroffen.

Smart Contracts auf Ethereum sind selbstausführende Programme, die auf der Blockchain gespeichert sind. Nach der Bereitstellung bleiben ihr Code und alle darin enthaltenen Daten öffentlich lesbar und über die dezentralen Knoten des Netzwerks hinweg dauerhaft verfügbar. Für GoCaracal ermöglicht diese Eigenschaft, dass eine in einem Smart Contract gespeicherte Adresse oder ein Zeiger auch dann als Wiederherstellungsmechanismus dient, wenn die primäre C2-Infrastruktur der Malware zerlegt wird.

Diese Transparenz wirkt allerdings in beide Richtungen. Jede Aktualisierung, die ein Angreifer in den Vertrag schreibt, ist selbst eine öffentliche Transaktion. Verteidiger, die die Vertragsadresse identifizieren, können diese daher direkt auf Änderungen der gespeicherten C2-Daten überwachen, anstatt auf das Auftauchen neuer Domains oder IP-Adressen zu warten. Das Abrufen von On-Chain-Daten erfordert zudem weiterhin, dass der kompromittierte Host das Ethereum-Netzwerk in irgendeiner Form erreicht, weshalb Kontrollen des ausgehenden Datenverkehrs zu öffentlichen Blockchain-Endpunkten als Verteidigungsschicht relevant bleiben.

GoCaracal ist in der Programmiersprache Go (Golang) geschrieben. Go ist in den letzten Jahren zu einer gängigen Wahl unter Malware-Entwicklern geworden, vor allem weil es eine unkomplizierte Kreuzkompilierung für verschiedene Betriebssysteme und Architekturen ermöglicht.

Der Missbrauch öffentlicher Blockchains als Malware-Infrastruktur ist eine anerkannte Technikkategorie in der Sicherheitsforschung. Es wurde zuvor dokumentiert, dass Bedrohungsakteure Blockchain-Speicher und Smart Contracts zum Hosten von C2-Konfigurationsdaten nutzen und dabei das zensurresistente Design dieser Netzwerke ausnutzen. In diesen Fällen wird die Blockchain selbst nicht kompromittiert; die Angreifer nutzen erlaubnisfreie öffentliche Infrastruktur um, deren Verfügbarkeitsgarantien für jeden Nutzer gelten.

Der Fund wurde von Arctic Wolf dokumentiert und von CoinGape gemeldet (Quelle); der Beitrag wird auch von CryptoNews.net veröffentlicht (Berichterstattung).