Dark Caracal usa Ethereum para reforzar la resiliencia del malware
Puntos clave
- •Arctic Wolf vinculó la campaña con una intrusión de junio de 2026 contra una organización de comunicaciones venezolana.
- •Los atacantes utilizaron mensajes de phishing en español y archivos SVG adjuntos para entregar la infección inicial.
- •Los investigadores identificaron dos variantes de GoCaracal: una para acceso inicial y otra para vigilancia, recolección de credenciales y control remoto.
- •GoCaracal puede recuperar una dirección de comando y control de respaldo desde un contrato inteligente de Ethereum llamado BulletproofC2.
- •Bandook también fue desplegado, y se encontraron artefactos relacionados en varios otros países de América Latina que siguen bajo investigación.

El grupo de ciberespionaje Dark Caracal ha resurgido con un nuevo framework de malware diseñado para ayudar a mantener el acceso a sistemas comprometidos incluso después de que los equipos de seguridad interrumpan la infraestructura de comando y control del grupo.
Los investigadores vincularon la actividad con una intrusión de junio de 2026 que involucró a una organización de comunicaciones venezolana, donde los atacantes desplegaron un framework de malware basado en Go previamente desconocido, llamado GoCaracal, junto con el backdoor Bandook ya establecido del grupo. La campaña se apoyó en mensajes de phishing en español con temas financieros y fiscales para inducir a las víctimas a abrir archivos adjuntos maliciosos.
Investigadores de seguridad de Arctic Wolf identificaron GoCaracal mientras examinaban la brecha y atribuyeron la actividad a Dark Caracal. Su investigación de 249 muestras reveló dos versiones del malware, una enfocada en obtener acceso inicial y otra que proporcionaba capacidades más amplias de vigilancia y control remoto.
El desarrollo más notable es la capacidad de GoCaracal para recuperar una dirección de servidor de comando y control de reemplazo desde un contrato inteligente de Ethereum, permitiendo que los sistemas infectados se reconecten incluso si el servidor principal se desconecta.
La técnica cambia el papel de la infraestructura blockchain en las operaciones de malware. En lugar de usar Ethereum para transmitir comandos directamente a dispositivos comprometidos, los atacantes usan la cadena de bloques como una ubicación de almacenamiento persistente para datos de configuración. Una máquina infectada puede consultar un servicio de Ethereum, recuperar la dirección de servidor actualizada almacenada en un contrato inteligente e intentar establecer otra conexión.
El contrato inteligente de Ethereum proporciona respaldo para la infraestructura de comando
Los investigadores identificaron durante la investigación un contrato inteligente de Solidity llamado BulletproofC2. La actividad asociada con el contrato mostró que su valor almacenado había sido modificado para contener una dirección de acceso público.
La infraestructura apareció en la red de pruebas Sepolia de Ethereum antes de que posteriormente se observara actividad en la red principal de Ethereum. Los investigadores también encontraron direcciones privadas en parte de la actividad de prueba. La evolución indica que el mecanismo de respaldo basado en blockchain pudo haber pasado de la experimentación a una función operativa de resiliencia.
Este enfoque podría hacer menos eficaces los desmantelamientos de infraestructura porque los operadores no necesariamente tendrían que distribuir una nueva muestra de malware después de cambiar su servidor de comando. En su lugar, podrían actualizar mediante una transacción el valor almacenado en la cadena de bloques, permitiendo que los sistemas infectados descubran un nuevo destino.
Varios servicios de acceso a Ethereum también pueden proporcionar acceso a la información almacenada. Como resultado, derribar un solo servidor o dominio puede no ser suficiente para cortar las comunicaciones con todos los sistemas comprometidos.
El respaldo basado en blockchain ofrece a Dark Caracal una forma de separar la distribución del malware, la infraestructura de comando y los mecanismos de recuperación, lo que dificulta la interrupción para los defensores.
El phishing con SVG sigue siendo central en la campaña
A pesar de la nueva técnica de infraestructura, el proceso de infección inicial siguió dependiendo de tácticas de phishing conocidas. Los atacantes distribuyeron archivos de imagen SVG que contenían enlaces acortados ocultos. Al abrirlos, los archivos dirigían a las víctimas a través de redirecciones antes de llegar a sitios web que alojaban la carga maliciosa.
Los archivos SVG pueden contener contenido web activo, lo que permite a los atacantes disfrazar enlaces maliciosos dentro de lo que puede parecer un archivo adjunto de imagen ordinario. La campaña luego entregó un archivo comprimido que contenía un pequeño implante capaz de establecer la primera posición de apoyo y recuperar herramientas adicionales.
La variante más ligera de GoCaracal fue diseñada para perfilar sistemas comprometidos, comunicarse con los atacantes y descargar componentes adicionales. La versión más avanzada agregó funciones para buscar archivos, recopilar información del navegador y pulsaciones de teclas, crear conexiones proxy y habilitar acceso remoto al escritorio de forma oculta. También incluía mecanismos destinados a mantener la persistencia después de reinicios del sistema.
Bandook fue desplegado durante la misma intrusión, lo que indica que Dark Caracal no ha abandonado su malware establecido. En cambio, el nuevo framework basado en Go parece complementar el conjunto de herramientas existente del grupo al tiempo que aporta mayor flexibilidad.
Se investiga una actividad más amplia en América Latina
Arctic Wolf también identificó artefactos relacionados con Brasil, Ecuador, Chile, Colombia, El Salvador y Uruguay. Sin embargo, los investigadores indicaron que el alcance regional más amplio sigue bajo investigación, lo que significa que el incidente confirmado en Venezuela proporciona la evidencia más clara de la actividad de la campaña.
La campaña resalta por qué los defensores necesitan monitorear en conjunto los archivos adjuntos de phishing, la actividad de los endpoints y las conexiones de red, especialmente cuando las conexiones fallidas con el servidor de comando van seguidas de solicitudes inesperadas de Ethereum RPC.
Los equipos de seguridad pueden reducir la exposición tratando los archivos SVG no solicitados como contenido potencialmente activo en lugar de imágenes inocuas. Las organizaciones también deberían monitorear archivos comprimidos inusuales, redirecciones sospechosas y comportamiento inesperado de acceso remoto, al tiempo que revisan la telemetría de endpoints y red en busca de signos de intentos repetidos de conexión.
La operación demuestra que interrumpir un servidor de comando convencional puede ya no ser suficiente para poner fin a una intrusión. Al incorporar mecanismos de recuperación basados en blockchain en la infraestructura del malware, los atacantes pueden crear rutas adicionales para que los sistemas comprometidos restablezcan contacto, lo que obliga a los defensores a identificar e interrumpir cada etapa de la cadena de ataque.
La publicación Dark Caracal usa Ethereum para reforzar la resiliencia del malware apareció primero en CoinTrust .