NieuwsCryptoDark Caracal gebruikt Ethereum om malwarebestendigheid te versterken

Dark Caracal gebruikt Ethereum om malwarebestendigheid te versterken

Auteur: CoinTrust·

Belangrijkste punten

  • Arctic Wolf koppelde de campagne aan een inbraak in juni 2026 tegen een Venezolaanse communicatieorganisatie.
  • De aanvallers gebruikten Spaanstalige phishingberichten en SVG-bijlagen om de initiële infectie af te leveren.
  • Onderzoekers identificeerden twee GoCaracal-varianten: één voor initiële toegang en één voor surveillance, het verzamelen van inloggegevens en afstandsbediening.
  • GoCaracal kan een back-up command-and-control-adres ophalen uit een Ethereum smart contract met de naam BulletproofC2.
  • Bandook werd ook ingezet, en gerelateerde artefacten werden gevonden in meerdere andere Latijns-Amerikaanse landen die nog worden onderzocht.
Dark Caracal gebruikt Ethereum om malwarebestendigheid te versterken

De cyberespionagegroep Dark Caracal is opnieuw opgedoken met een nieuw malwareframework dat is ontworpen om toegang tot gecompromitteerde systemen te behouden, zelfs nadat beveiligingsteams de command-and-control-infrastructuur van de groep verstoren.

Onderzoekers koppelden de activiteit aan een inbraak in juni 2026 waarbij een Venezolaanse communicatieorganisatie was betrokken. Daarbij zetten de aanvallers een voorheen onbekend op Go gebaseerd malwareframework in, bekend als GoCaracal, naast de gevestigde Bandook-backdoor van de groep. De campagne maakte gebruik van Spaanstalige phishingberichten met financiële en belastinggerelateerde thema’s om slachtoffers te verleiden schadelijke bijlagen te openen.

Beveiligingsonderzoekers van Arctic Wolf identificeerden GoCaracal tijdens het onderzoek naar de inbraak en schreven de activiteit toe aan Dark Caracal. Hun analyse van 249 samples bracht twee versies van de malware aan het licht: één gericht op het verkrijgen van initiële toegang en een andere met bredere mogelijkheden voor surveillance en afstandsbediening.

De meest opvallende ontwikkeling is dat GoCaracal een vervangend command-and-control-serveradres kan ophalen uit een Ethereum smart contract, waardoor geïnfecteerde systemen opnieuw verbinding kunnen maken, zelfs als de primaire server offline wordt gehaald.

Deze techniek verandert de rol van blockchaininfrastructuur in malwareoperaties. In plaats van Ethereum te gebruiken om opdrachten rechtstreeks naar gecompromitteerde apparaten te versturen, gebruiken de aanvallers de blockchain als permanente opslaglocatie voor configuratiegegevens. Een geïnfecteerde machine kan een Ethereum-service raadplegen, het bijgewerkte serveradres ophalen dat in een smart contract is opgeslagen en proberen een nieuwe verbinding tot stand te brengen.

Ethereum smart contract biedt back-up voor command-infrastructuur

Onderzoekers identificeerden tijdens het onderzoek een Solidity smart contract met de naam BulletproofC2. Activiteit die aan het contract was gekoppeld liet zien dat de opgeslagen waarde was aangepast en een publiek toegankelijk adres bevatte.

De infrastructuur verscheen op Ethereum’s Sepolia testnet voordat later activiteit op Ethereum mainnet werd waargenomen. Onderzoekers troffen in sommige testactiviteiten ook private adressen aan. Deze ontwikkeling wijst erop dat het blockchain-fallbackmechanisme mogelijk is uitgegroeid van experiment tot een operationele veerkrachtsfunctie.

Deze aanpak kan infrastructurele verstoringen minder effectief maken, omdat operators niet noodzakelijk een nieuw malwaresample hoeven te verspreiden nadat zij hun commandserver wijzigen. In plaats daarvan kunnen zij de in de blockchain opgeslagen waarde via een transactie bijwerken, zodat geïnfecteerde systemen een nieuwe bestemming kunnen vinden.

Meerdere Ethereum-toegangsdiensten kunnen bovendien toegang bieden tot de opgeslagen informatie. Daardoor kan het uitschakelen van één server of domein onvoldoende zijn om de communicatie met alle gecompromitteerde systemen te verbreken.

De op blockchain gebaseerde fallback geeft Dark Caracal een manier om malwareverspreiding, command-infrastructuur en herstelmechanismen van elkaar te scheiden, waardoor verstoring voor verdedigers moeilijker wordt.

SVG-phishing blijft centraal in de campagne

Ondanks de nieuwe infrastructuurtechniek bleef het initiële infectieproces vertrouwen op vertrouwde phishingtactieken. Aanvallers verspreidden SVG-afbeeldingsbestanden met verborgen verkorte links. Bij het openen stuurden de bestanden slachtoffers via omleidingen naar websites die de schadelijke payload hostten.

SVG-bestanden kunnen actieve webinhoud bevatten, waardoor aanvallers schadelijke links kunnen verbergen in wat lijkt op een gewone afbeeldingsbijlage. Vervolgens leverde de campagne een archief af met een kleine implantaatcomponent die het eerste voet aan de grond kon krijgen en extra tools kon ophalen.

De lichtere GoCaracal-variant was ontworpen om gecompromitteerde systemen te profileren, met de aanvallers te communiceren en verdere componenten te downloaden. De krachtigere versie voegde functies toe voor het doorzoeken van bestanden, het verzamelen van browserinformatie en toetsaanslagen, het opzetten van proxyverbindingen en het mogelijk maken van verborgen remote-desktoptoegang. Ook bevatte deze mechanismen die bedoeld waren om persistentie na systeemherstarts te behouden.

Bandook werd tijdens dezelfde inbraak ingezet, wat aangeeft dat Dark Caracal zijn bestaande malware niet heeft losgelaten. In plaats daarvan lijkt het nieuwere op Go gebaseerde framework de bestaande toolkit van de groep aan te vullen en extra flexibiliteit te bieden.

Breder Latijns-Amerikaans activiteitenpatroon onder onderzoek

Arctic Wolf identificeerde ook gerelateerde artefacten die in verband werden gebracht met Brazilië, Ecuador, Chili, Colombia, El Salvador en Uruguay. De onderzoekers gaven echter aan dat de bredere regionale reikwijdte nog steeds wordt onderzocht, wat betekent dat het bevestigde incident in Venezuela het duidelijkste bewijs van de campagne biedt.

De campagne laat zien waarom verdedigers phishingbijlagen, endpointactiviteit en netwerkverbindingen gezamenlijk moeten monitoren, vooral wanneer mislukte verbindingen met commandservers worden gevolgd door onverwachte Ethereum RPC-verzoeken.

Beveiligingsteams kunnen de blootstelling verkleinen door ongevraagde SVG-bijlagen te behandelen als mogelijk actieve inhoud in plaats van als onschuldige afbeeldingen. Organisaties zouden ook ongebruikelijke archieven, verdachte omleidingen en onverwacht gedrag voor externe toegang moeten monitoren, terwijl endpoint- en netwerktelemetrie wordt gecontroleerd op tekenen van herhaalde verbindingspogingen.

De operatie laat zien dat het verstoren van een conventionele commandserver mogelijk niet langer voldoende is om een inbraak te beëindigen. Door blockchain-gebaseerde herstelmechanismen in malware-infrastructuur op te nemen, kunnen aanvallers extra routes creëren waarmee gecompromitteerde systemen opnieuw contact kunnen leggen, waardoor verdedigers elke fase van de aanvalsketen moeten identificeren en verstoren.