Dark Caracal использует Ethereum для повышения устойчивости вредоносного ПО
Ключевые выводы
- •Arctic Wolf связала кампанию с проникновением в июне 2026 года против венесуэльской коммуникационной организации.
- •Злоумышленники использовали испаноязычные фишинговые сообщения и SVG-вложения для первичного заражения.
- •Исследователи выявили две версии GoCaracal: одна предназначена для начального доступа, другая — для наблюдения, сбора данных учётных записей и удалённого управления.
- •GoCaracal может получать резервный адрес command-and-control из смарт-контракта Ethereum под названием BulletproofC2.
- •Bandook также был развёрнут, а связанные артефакты были обнаружены в нескольких других странах Латинской Америки, расследование которых продолжается.

Группа кибершпионажа Dark Caracal вновь появилась с новым вредоносным фреймворком, предназначенным для сохранения доступа к скомпрометированным системам даже после того, как команды безопасности нарушают работу её инфраструктуры command-and-control.
Исследователи связали активность с проникновением в июне 2026 года, затронувшим венесуэльскую коммуникационную организацию, где злоумышленники развернули ранее незнакомый Go-ориентированный вредоносный фреймворк под названием GoCaracal вместе с уже используемым группой бэкдором Bandook. Кампания опиралась на фишинговые сообщения на испанском языке с финансовой и налоговой тематикой, чтобы побудить жертв открыть вредоносные вложения.
Исследователи безопасности из Arctic Wolf выявили GoCaracal в ходе анализа инцидента и связали эту активность с Dark Caracal. Их исследование 249 образцов выявило две версии вредоносного ПО: одна была ориентирована на получение первоначального доступа, а другая обеспечивала более широкие возможности наблюдения и удалённого управления.
Наиболее заметное нововведение — способность GoCaracal получать адрес резервного command-and-control-сервера из смарт-контракта Ethereum, что позволяет заражённым системам переподключаться, даже если основной сервер выведен из строя.
Этот приём меняет роль блокчейн-инфраструктуры в операциях с вредоносным ПО. Вместо использования Ethereum для передачи команд напрямую на скомпрометированные устройства злоумышленники применяют блокчейн как постоянное хранилище данных конфигурации. Заражённая машина может обратиться к сервису Ethereum, получить обновлённый адрес сервера, сохранённый в смарт-контракте, и попытаться установить новое соединение.
Смарт-контракт Ethereum обеспечивает резерв для командной инфраструктуры
В ходе расследования исследователи выявили смарт-контракт Solidity под названием BulletproofC2. Активность, связанная с контрактом, показала, что его сохранённое значение было изменено и содержало общедоступный адрес.
Инфраструктура сначала появилась в тестовой сети Ethereum Sepolia, а затем активность была замечена в основной сети Ethereum. Исследователи также обнаружили частные адреса в рамках некоторых тестовых действий. Эта последовательность указывает на то, что механизм резервирования на основе блокчейна мог эволюционировать из эксперимента в рабочую функцию устойчивости.
Такой подход может сделать вывод инфраструктуры из строя менее эффективным, поскольку операторам не обязательно распространять новый образ вредоносного ПО после смены командного сервера. Вместо этого они могут обновить значение, хранящееся в блокчейне, через транзакцию, позволяя заражённым системам обнаружить новое назначение.
Несколько Ethereum-доступных сервисов также могут предоставлять доступ к сохранённой информации. В результате отключение одного сервера или домена может оказаться недостаточным, чтобы разорвать связь со всеми скомпрометированными системами.
Резервный механизм на основе блокчейна даёт Dark Caracal способ разделить доставку вредоносного ПО, командную инфраструктуру и механизмы восстановления, усложняя работу защитников.
SVG-фишинг по-прежнему остаётся центральным элементом кампании
Несмотря на новый инфраструктурный приём, первоначальное заражение по-прежнему опиралось на знакомые фишинговые методы. Злоумышленники распространяли SVG-файлы изображений с скрытыми сокращёнными ссылками. После открытия файлы перенаправляли жертв через цепочку редиректов, прежде чем они попадали на сайты, размещающие вредоносную нагрузку.
SVG-файлы могут содержать активный веб-контент, что позволяет злоумышленникам маскировать вредоносные ссылки внутри того, что может выглядеть как обычное вложение-изображение. Затем кампания доставляла архив, содержащий небольшой имплант, способный закрепиться на системе и загрузить дополнительные инструменты.
Лёгкий вариант GoCaracal был предназначен для профилирования скомпрометированных систем, связи с атакующими и загрузки дополнительных компонентов. Более функциональная версия добавляла возможности поиска файлов, сбора данных браузера и нажатий клавиш, создания прокси-соединений и скрытого доступа к удалённому рабочему столу. Она также включала механизмы, предназначенные для сохранения закрепления после перезагрузки системы.
Bandook был развёрнут в ходе того же проникновения, что указывает на то, что Dark Caracal не отказалась от своего уже известного вредоносного ПО. Вместо этого новый Go-ориентированный фреймворк, по-видимому, дополняет существующий инструментарий группы, обеспечивая дополнительную гибкость.
Расследуется более широкая активность в Латинской Америке
Arctic Wolf также выявила связанные артефакты, ассоциируемые с Бразилией, Эквадором, Чили, Колумбией, Сальвадором и Уругваем. Однако исследователи отметили, что более широкий региональный охват всё ещё находится в стадии расследования, поэтому подтверждённый инцидент в Венесуэле даёт наиболее ясное свидетельство активности кампании.
Эта кампания показывает, почему защитникам необходимо одновременно отслеживать фишинговые вложения, активность на конечных устройствах и сетевые соединения, особенно когда неудачные подключения к командному серверу сопровождаются неожиданными Ethereum RPC-запросами.
Команды безопасности могут снизить риск, рассматривая непрошенные SVG-вложения как потенциально активный контент, а не как безвредные изображения. Организациям также следует отслеживать необычные архивы, подозрительные перенаправления и неожиданное поведение удалённого доступа, одновременно анализируя телеметрию конечных устройств и сети на признаки повторных попыток соединения.
Эта операция показывает, что вывод из строя обычного командного сервера может уже быть недостаточным для завершения вторжения. Встраивая механизмы восстановления на основе блокчейна в инфраструктуру вредоносного ПО, злоумышленники создают дополнительные пути для повторного установления связи с заражёнными системами, а защитникам необходимо выявлять и нарушать каждый этап цепочки атаки.