Dark Caracal wykorzystuje Ethereum do zwiększenia odporności złośliwego oprogramowania
Najważniejsze informacje
- •Arctic Wolf powiązał kampanię z wtargnięciem z czerwca 2026 roku przeciwko wenezuelskiej organizacji telekomunikacyjnej.
- •Atakujący używali hiszpańskojęzycznych wiadomości phishingowych i załączników SVG do dostarczenia początkowej infekcji.
- •Badacze zidentyfikowali dwie wersje GoCaracal: jedną do uzyskania początkowego dostępu, a drugą do nadzoru, zbierania danych uwierzytelniających i zdalnego sterowania.
- •GoCaracal może pobierać zapasowy adres command-and-control z inteligentnego kontraktu Ethereum o nazwie BulletproofC2.
- •W trakcie tego samego incydentu wdrożono także Bandook, a powiązane artefakty znaleziono w kilku innych krajach Ameryki Łacińskiej, których zakres pozostaje badany.

Grupa cyberszpiegowska Dark Caracal ponownie pojawiła się z nowym frameworkiem złośliwego oprogramowania, zaprojektowanym tak, aby pomagać w utrzymaniu dostępu do skompromitowanych systemów nawet po zakłóceniu przez zespoły bezpieczeństwa infrastruktury command-and-control grupy.
Badacze powiązali tę aktywność z wtargnięciem z czerwca 2026 roku dotyczącym wenezuelskiej organizacji telekomunikacyjnej, w którym atakujący wdrożyli wcześniej nieznany framework złośliwego oprogramowania oparty na Go, znany jako GoCaracal, obok stosowanego przez grupę backdoora Bandook. Kampania wykorzystywała hiszpańskojęzyczne wiadomości phishingowe zawierające motywy finansowe i podatkowe, aby skłonić ofiary do otwierania złośliwych załączników.
Badacze bezpieczeństwa z Arctic Wolf zidentyfikowali GoCaracal podczas analizy naruszenia i przypisali aktywność Dark Caracal. Ich analiza 249 próbek ujawniła dwie wersje malware, z których jedna koncentrowała się na uzyskaniu początkowego dostępu, a druga zapewniała szersze możliwości nadzoru i zdalnego sterowania.
Najbardziej istotnym elementem jest zdolność GoCaracal do pobierania zastępczego adresu serwera command-and-control z inteligentnego kontraktu Ethereum, co pozwala zainfekowanym systemom połączyć się ponownie nawet wtedy, gdy główny serwer zostanie wyłączony.
Ta technika zmienia rolę infrastruktury blockchain w operacjach malware. Zamiast używać Ethereum do bezpośredniego przesyłania poleceń do skompromitowanych urządzeń, atakujący wykorzystują blockchain jako trwałe miejsce przechowywania danych konfiguracyjnych. Zainfekowana maszyna może odpytać usługę Ethereum, pobrać zaktualizowany adres serwera zapisany w inteligentnym kontrakcie i spróbować nawiązać kolejne połączenie.
Inteligentny kontrakt Ethereum zapewnia zapas dla infrastruktury command
Badacze zidentyfikowali podczas dochodzenia inteligentny kontrakt Solidity o nazwie BulletproofC2. Aktywność związana z tym kontraktem wykazała, że jego przechowywana wartość została zmodyfikowana tak, aby zawierać publicznie dostępny adres.
Infrastruktura pojawiła się najpierw w sieci testowej Sepolia Ethereum, zanim później zaobserwowano aktywność w głównej sieci Ethereum. Badacze znaleźli również prywatne adresy w części aktywności testowej. Taki przebieg wskazuje, że mechanizm awaryjny oparty na blockchainie mógł przejść od eksperymentów do funkcji operacyjnej odporności.
Takie podejście może zmniejszyć skuteczność likwidacji infrastruktury, ponieważ operatorzy nie musieliby koniecznie rozpowszechniać nowej próbki malware po zmianie serwera command. Zamiast tego mogliby zaktualizować wartość zapisaną w blockchainie za pomocą transakcji, umożliwiając zainfekowanym systemom odkrycie nowego celu.
Wiele usług dostępu do Ethereum może również zapewnić dostęp do przechowywanych informacji. W rezultacie wyłączenie jednego serwera lub domeny może nie wystarczyć do przerwania komunikacji ze wszystkimi skompromitowanymi systemami.
Taki blockchainowy mechanizm awaryjny daje Dark Caracal sposób na oddzielenie dostarczania malware, infrastruktury command i mechanizmów odzyskiwania, co utrudnia obrońcom zakłócanie operacji.
Phishing z użyciem SVG pozostaje centralnym elementem kampanii
Pomimo nowej techniki infrastrukturalnej początkowy etap infekcji nadal opierał się na znanych taktykach phishingowych. Atakujący rozpowszechniali pliki graficzne SVG zawierające ukryte skrócone linki. Po otwarciu pliki kierowały ofiary przez przekierowania do witryn hostujących złośliwy ładunek.
Pliki SVG mogą zawierać aktywną zawartość internetową, co pozwala atakującym ukrywać złośliwe linki w czymś, co może wyglądać jak zwykły załącznik graficzny. Następnie kampania dostarczała archiwum zawierające niewielki implant zdolny do ustanowienia początkowego przyczółka i pobierania dodatkowych narzędzi.
Lżejsza odmiana GoCaracal została zaprojektowana do profilowania skompromitowanych systemów, komunikacji z atakującymi oraz pobierania kolejnych komponentów. Bardziej zaawansowana wersja dodała funkcje wyszukiwania plików, zbierania informacji o przeglądarce i naciśnięć klawiszy, tworzenia połączeń proxy oraz umożliwiania ukrytego dostępu do pulpitu zdalnego. Zawierała także mechanizmy mające utrzymać trwałość po ponownym uruchomieniu systemu.
Bandook został wdrożony podczas tego samego wtargnięcia, co wskazuje, że Dark Caracal nie porzuciła swojego dotychczasowego malware. Zamiast tego nowszy framework oparty na Go wydaje się uzupełniać istniejący zestaw narzędzi grupy, zapewniając większą elastyczność.
Szersza aktywność w Ameryce Łacińskiej jest badana
Arctic Wolf zidentyfikował również powiązane artefakty związane z Brazylią, Ekwadorem, Chile, Kolumbią, Salwadorem i Urugwajem. Badacze zaznaczyli jednak, że szerszy zakres regionalny pozostaje przedmiotem dochodzenia, co oznacza, że potwierdzony incydent wenezuelski dostarcza najjaśniejszych dowodów aktywności kampanii.
Kampania pokazuje, dlaczego obrońcy muszą monitorować jednocześnie załączniki phishingowe, aktywność punktów końcowych i połączenia sieciowe, zwłaszcza gdy nieudane połączenia z serwerem command są następnie poprzedzane nieoczekiwanymi żądaniami Ethereum RPC.
Zespoły bezpieczeństwa mogą ograniczyć narażenie, traktując niezamówione załączniki SVG jako potencjalnie aktywną treść, a nie nieszkodliwe obrazy. Organizacje powinny także monitorować nietypowe archiwa, podejrzane przekierowania i nieoczekiwane zachowania związane ze zdalnym dostępem, jednocześnie analizując telemetrię punktów końcowych i sieci pod kątem oznak wielokrotnych prób połączenia.
Ta operacja pokazuje, że zakłócenie zwykłego serwera command może już nie wystarczyć do zakończenia włamania. Włączając mechanizmy odzyskiwania oparte na blockchainie do infrastruktury malware, atakujący mogą tworzyć dodatkowe ścieżki pozwalające skompromitowanym systemom odzyskać łączność, co wymaga od obrońców identyfikowania i zakłócania każdego etapu łańcucha ataku.
The post Dark Caracal Uses Ethereum to Strengthen Malware Resilience appeared first on CoinTrust .