GoCaracal-malware gebruikt Ethereum-smartcontract als back-upkanaal voor command-and-control
Belangrijkste punten
- •Arctic Wolf nam het GoCaracal-malwareframework waar tijdens een indringingsincident in juni 2026 bij een communicatieorganisatie in Venezuela.
- •GoCaracal slaat C2-herstelgegevens op in Ethereum-smartcontracts, waardoor een terugvalkanaal ontstaat dat domeininbeslagnames, sinkholing en IP-blokkades overleeft.
- •De malware is geschreven in Go, een taal die steeds vaker wordt gebruikt door malwareontwikkelaars omdat deze eenvoudige cross-compilatie tussen besturingssystemen ondersteunt.
- •Verdedigers die het contractadres identificeren kunnen de openbare transacties ervan volgen op C2-updates, en controles op uitgaand verkeer naar blockchain-eindpunten blijven een nuttige verdediging.
- •De Ethereum-blockchain zelf is niet gecompromitteerd; aanvallers hergebruiken permissionless openbare infrastructuur, een techniek die eerder in beveiligingsonderzoek is gedocumenteerd.

Een nieuw gedocumenteerd malwareframework met de naam GoCaracal gebruikt Ethereum-infrastructuur om het herstel van command-and-control (C2) tijdens cyberaanvallen te ondersteunen, volgens onderzoek van Arctic Wolf. Het cybersecuritybedrijf nam de op Go gebaseerde malware waar tijdens een indringingsincident in juni 2026 bij een communicatieorganisatie in Venezuela.
Command-and-control-infrastructuur is het kanaal dat aanvallers gebruiken om instructies naar gecompromitteerde systemen te sturen en er gegevens van op te halen. Conventionele C2-opstellingen zijn doorgaans afhankelijk van hardgecodeerde domeinnamen of IP-adressen die in de malware zijn ingebed, welke verdedigers kunnen verstoren door domeinen in beslag te nemen, verkeer naar sinkholes te leiden of adressen op netwerkniveau te blokkeren. Omdat gegevens die naar een openbare blockchain zoals Ethereum worden geschreven niet eenzijdig gewijzigd of verwijderd kunnen worden, wordt een op blockchain gebaseerd terugvalkanaal niet getroffen door deze standaardmaatregelen voor takedowns.
Smartcontracts op Ethereum zijn zelfuitvoerende programma's die op de blockchain zijn opgeslagen. Eenmaal uitgerold blijven hun code en de gegevens die ze bevatten openbaar leesbaar en persistent over de gedecentraliseerde knooppunten van het netwerk. Voor GoCaracal betekent deze eigenschap dat een adres of pointer dat in een smartcontract is opgeslagen blijft dienen als herstelmechanisme, zelfs als de primaire C2-infrastructuur van de malware wordt ontmanteld.
Diezelfde transparantie werkt in twee richtingen. Elke update die een aanvaller naar het contract schrijft, is zelf een openbare transactie, zodat verdedigers die het contractadres identificeren dit rechtstreeks kunnen volgen op wijzigingen in de opgeslagen C2-gegevens, in plaats van te wachten tot nieuwe domeinen of IP-adressen opduiken. Het ophalen van on-chain gegevens vereist bovendien nog steeds dat de gecompromitteerde host het Ethereum-netwerk op de een of andere manier bereikt, waardoor controles op uitgaand verkeer naar openbare blockchain-eindpunten relevant blijven als verdedigingslaag.
GoCaracal is geschreven in de programmeertaal Go (Golang). Go is de afgelopen jaren een gangbare keuze geworden onder malwareontwikkelaars, vooral omdat het eenvoudige cross-compilatie mogelijk maakt voor meerdere besturingssystemen en architecturen.
Het misbruik van openbare blockchains als malware-infrastructuur is een erkende techniekcategorie in beveiligingsonderzoek. Er is eerder gedocumenteerd dat dreigingsactoren blockchainopslag en smartcontracts gebruikten om C2-configuratiegegevens te hosten, waarbij ze gebruikmaakten van het censuurbestendige ontwerp van deze netwerken. In deze gevallen is de blockchain zelf niet gecompromitteerd; aanvallers hergebruiken permissionless openbare infrastructuur waarvan de beschikbaarheidsgaranties voor elke gebruiker gelden.
De bevinding is gedocumenteerd door Arctic Wolf en gerapporteerd door CoinGape (bron); het item wordt ook gepubliceerd door CryptoNews.net (berichtgeving).