NoticiasCriptoEl malware GoCaracal utiliza un contrato inteligente de Ethereum como canal de comando y control de respaldo

El malware GoCaracal utiliza un contrato inteligente de Ethereum como canal de comando y control de respaldo

Autor: CryptoNewsNet·

Puntos clave

  • Arctic Wolf observó el marco de malware GoCaracal durante una intrusión en junio de 2026 en una organización de comunicaciones en Venezuela.
  • GoCaracal almacena datos de recuperación C2 en contratos inteligentes de Ethereum, creando un canal alternativo que sobrevive a la incautación de dominios, el redireccionamiento a sinkholes y el bloqueo de direcciones IP.
  • El malware está escrito en Go, un lenguaje cada vez más utilizado por los desarrolladores de malware porque admite la compilación cruzada sencilla entre sistemas operativos.
  • Los defensores que identifiquen la dirección del contrato pueden observar sus transacciones públicas en busca de actualizaciones de C2, y los controles sobre el tráfico saliente hacia endpoints de blockchain siguen siendo una defensa útil.
  • La cadena de bloques de Ethereum en sí no está comprometida; los atacantes están reutilizando infraestructura pública sin permisos, una técnica previamente documentada en la investigación de seguridad.
El malware GoCaracal utiliza un contrato inteligente de Ethereum como canal de comando y control de respaldo

Un marco de malware recientemente documentado, denominado GoCaracal, está aprovechando la infraestructura de Ethereum para respaldar la recuperación del comando y control (C2) durante ciberataques, según una investigación de Arctic Wolf. La empresa de ciberseguridad observó el malware basado en Go durante una intrusión en junio de 2026 que involucró a una organización de comunicaciones en Venezuela.

La infraestructura de comando y control es el canal que los atacantes utilizan para enviar instrucciones a los sistemas comprometidos y recuperar datos de ellos. Las configuraciones C2 convencionales suelen depender de nombres de dominio o direcciones IP fijados en el código del malware, que los defensores pueden interrumpir incautando dominios, redirigiendo el tráfico a sinkholes o bloqueando direcciones a nivel de red. Dado que los datos escritos en una cadena de bloques pública como Ethereum no pueden modificarse ni eliminarse de forma unilateral, un canal alternativo basado en blockchain no se ve afectado por estas medidas estándar de desmantelamiento.

Los contratos inteligentes de Ethereum son programas de ejecución automática almacenados en la cadena de bloques. Una vez desplegados, su código y cualquier dato que contengan permanecen legibles públicamente y persisten en los nodos descentralizados de la red. Para GoCaracal, esta propiedad permite que una dirección o un puntero almacenado en un contrato inteligente siga funcionando como mecanismo de recuperación incluso si la infraestructura C2 principal del malware es desmantelada.

Esa misma transparencia tiene un doble filo. Cualquier actualización que un atacante escriba en el contrato es en sí misma una transacción pública, por lo que los defensores que identifiquen la dirección del contrato pueden observarla directamente en busca de cambios en los datos C2 almacenados, en lugar de esperar a que surjan nuevos dominios o direcciones IP. Además, recuperar datos on-chain todavía requiere que el equipo comprometido acceda de alguna forma a la red de Ethereum, lo que mantiene vigentes como capa defensiva los controles sobre el tráfico saliente hacia endpoints públicos de cadena de bloques.

GoCaracal está escrito en el lenguaje de programación Go (Golang). Go se ha convertido en una opción común entre los desarrolladores de malware en los últimos años, principalmente porque permite una compilación cruzada sencilla para múltiples sistemas operativos y arquitecturas.

El uso abusivo de cadenas de bloques públicas como infraestructura de malware es una categoría de técnica reconocida en la investigación de seguridad. Previamente se ha documentado que actores de amenazas utilizan el almacenamiento en blockchain y los contratos inteligentes para alojar datos de configuración C2, explotando el diseño resistente a la censura de estas redes. En estos casos, la cadena de bloques en sí no está comprometida; los atacantes están reutilizando infraestructura pública sin permisos cuyas garantías de disponibilidad se aplican a cualquier usuario.

El hallazgo fue documentado por Arctic Wolf y reportado por CoinGape (fuente); la noticia también fue publicada por CryptoNews.net (cobertura).