Złośliwe oprogramowanie GoCaracal wykorzystuje inteligentny kontrakt Ethereum jako zapasowy kanał dowodzenia i kontroli
Najważniejsze informacje
- •Arctic Wolf zaobserwował framework złośliwego oprogramowania GoCaracal podczas ataku w czerwcu 2026 r. na organizację komunikacyjną w Wenezueli.
- •GoCaracal przechowuje dane odtworzenia C2 w inteligentnych kontraktach Ethereum, tworząc zapasowy kanał, który przetrwa przejmowanie domen, sinkholing i blokowanie adresów IP.
- •Złośliwe oprogramowanie jest napisane w języku Go, który jest coraz częściej wybierany przez twórców złośliwego oprogramowania ze względu na łatwą kompilację krzyżową dla różnych systemów operacyjnych.
- •Obrońcy, którzy zidentyfikują adres kontraktu, mogą śledzić jego publiczne transakcje w poszukiwaniu aktualizacji C2, a kontrole ruchu wychodzącego do punktów końcowych blockchain pozostają przydatnym elementem obrony.
- •Blockchain Ethereum sam w sobie nie został zhakowany; atakujący ponownie wykorzystują publiczną infrastrukturę typu permissionless — technikę wcześniej udokumentowaną w badaniach nad bezpieczeństwem.

Zgodnie z badaniami firmy Arctic Wolf, nowo udokumentowany framework złośliwego oprogramowania o nazwie GoCaracal wykorzystuje infrastrukturę Ethereum do wspierania odtwarzania kanału dowodzenia i kontroli (C2) podczas cyberataków. Firma zajmująca się cyberbezpieczeństwem zaobserwowała to złośliwe oprogramowanie napisane w języku Go podczas ataku w czerwcu 2026 r. na organizację komunikacyjną w Wenezueli.
Infrastruktura dowodzenia i kontroli to kanał, którego atakujący używają do wysyłania instrukcji do zaatakowanych systemów i pobierania z nich danych. Konwencjonalne konfiguracje C2 opierają się zazwyczaj na zapisanych na stałe nazwach domen lub adresach IP osadzonych w złośliwym oprogramowaniu, które obrońcy mogą zakłócić, przejmując domeny, przekierowując ruch do sinkholi lub blokując adresy na poziomie sieci. Ponieważ dane zapisane w publicznym blockchainie, takim jak Ethereum, nie mogą być jednostronnie zmieniane ani usuwane, zapasowy kanał oparty na blockchainie nie podlega tym standardowym działaniom likwidacyjnym.
Inteligentne kontrakty na Ethereum to samowykonujące się programy przechowywane w blockchainie. Po wdrożeniu ich kod oraz wszystkie przechowywane dane pozostają publicznie czytelne i trwałe w rozproszonych węzłach sieci. W przypadku GoCaracal właściwość ta pozwala, aby adres lub wskaźnik zapisany w inteligentnym kontrakcie nadal pełnił funkcję mechanizmu odtworzenia, nawet jeśli podstawowa infrastruktura C2 złośliwego oprogramowania zostanie unieszkodliwiona.
Ta sama transparentność działa jednak w obie strony. Każda aktualizacja zapisana przez atakującego w kontrakcie jest sama w sobie publiczną transakcją, więc obrońcy, którzy zidentyfikują adres kontraktu, mogą bezpośrednio obserwować go pod kątem zmian przechowywanych danych C2, zamiast czekać na pojawienie się nowych domen lub adresów IP. Pobranie danych z łańcucha nadal wymaga również, aby zaatakowany host w jakiś sposób uzyskał dostęp do sieci Ethereum, dzięki czemu kontrole ruchu wychodzącego do publicznych punktów końcowych blockchain pozostają istotną warstwą obronną.
GoCaracal zostało napisane w języku programowania Go (Golang). W ostatnich latach Go stał się częstym wyborem wśród twórców złośliwego oprogramowania, głównie dlatego, że umożliwia proste kompilowanie krzyżowe dla wielu systemów operacyjnych i architektur.
Wykorzystywanie publicznych blockchainów jako infrastruktury złośliwego oprogramowania jest uznaną kategorią technik w badaniach nad bezpieczeństwem. Wcześniej udokumentowano przypadki, w których podmioty stanowiące zagrożenie wykorzystywały pamięć blockchain i inteligentne kontrakty do hostowania danych konfiguracyjnych C2, czerpiąc z odpornej na cenzurę architektury tych sieci. W takich przypadkach sam blockchain nie zostaje zhakowany; atakujący ponownie wykorzystują publiczną infrastrukturę typu permissionless, której gwarancje dostępności obowiązują każdego użytkownika.
Odkrycie udokumentowała firma Arctic Wolf, a poinformował o nim CoinGape (źródło); materiał jest również dostępny na CryptoNews.net (relacja).