НовостиКриптовалютыВредоносная программа GoCaracal использует смарт-контракт Ethereum в качестве резервного канала командования и управления

Вредоносная программа GoCaracal использует смарт-контракт Ethereum в качестве резервного канала командования и управления

Автор: CryptoNewsNet·

Ключевые выводы

  • Arctic Wolf наблюдала вредоносный фреймворк GoCaracal в ходе вторжения в июне 2026 года в телекоммуникационной организации в Венесуэле.
  • GoCaracal хранит данные для восстановления C2 в смарт-контрактах Ethereum, создавая резервный канал, который сохраняет работоспособность при захвате доменов, перенаправлении трафика на sinkhole-серверы и блокировке IP-адресов.
  • Вредоносная программа написана на языке Go, который все чаще используется разработчиками вредоносного ПО благодаря поддержке простой кросс-компиляции для разных операционных систем.
  • Защитники, определившие адрес контракта, могут отслеживать его публичные транзакции на предмет обновлений C2, а контроль исходящего трафика к блокчейн-узлам остается полезной мерой защиты.
  • Сам блокчейн Ethereum не скомпрометирован: злоумышленники используют в новых целях открытую публичную инфраструктуру — техника, ранее задокументированная в исследованиях в области безопасности.
Вредоносная программа GoCaracal использует смарт-контракт Ethereum в качестве резервного канала командования и управления

Новый вредоносный фреймворк, получивший название GoCaracal, использует инфраструктуру Ethereum для обеспечения восстановления канала командования и управления (C2) во время кибератак, согласно исследованию компании Arctic Wolf. Эта вредоносная программа, написанная на языке Go, была обнаружена специалистами по кибербезопасности в ходе вторжения в июне 2026 года, затронувшего телекоммуникационную организацию в Венесуэле.

Инфраструктура командования и управления — это канал, который злоумышленники используют для отправки инструкций на скомпрометированные системы и извлечения из них данных. Традиционные C2-конфигурации обычно полагаются на жестко закодированные доменные имена или IP-адреса, встроенные во вредоносную программу, которые защитники могут нейтрализовать путем захвата доменов, перенаправления трафика на sinkhole-серверы или блокировки адресов на сетевом уровне. Поскольку данные, записанные в публичный блокчейн, такой как Ethereum, невозможно в одностороннем порядке изменить или удалить, резервный канал на основе блокчейна не подвержен воздействию этих стандартных мер по ликвидации инфраструктуры злоумышленников.

Смарт-контракты Ethereum представляют собой самоисполняющиеся программы, хранящиеся в блокчейне. После развертывания их код и любые содержащиеся в них данные остаются доступными для публичного чтения и сохраняются на децентрализованных узлах сети. Для GoCaracal это свойство позволяет адресу или указателю, хранящемуся в смарт-контракте, продолжать выполнять функцию механизма восстановления, даже если основная C2-инфраструктура вредоносной программы будет ликвидирована.

Эта же прозрачность имеет обратную сторону. Любое обновление, которое злоумышленник записывает в контракт, само по себе является публичной транзакцией, поэтому защитники, определившие адрес контракта, могут напрямую отслеживать изменения хранящихся в нем C2-данных вместо того, чтобы ждать появления новых доменов или IP-адресов. Кроме того, получение данных из блокчейна по-прежнему требует, чтобы скомпрометированный хост в той или иной форме подключался к сети Ethereum, что сохраняет актуальность контроля исходящего трафика к публичным блокчейн-узлам в качестве защитного слоя.

GoCaracal написан на языке программирования Go (Golang). В последние годы Go стал распространенным выбором среди разработчиков вредоносных программ, главным образом потому, что он позволяет легко выполнять кросс-компиляцию для различных операционных систем и архитектур.

Использование публичных блокчейнов в качестве инфраструктуры вредоносных программ представляет собой признанную категорию техник в исследованиях безопасности. Ранее были задокументированы случаи, когда субъекты угроз применяли блокчейн-хранилища и смарт-контракты для размещения конфигурационных данных C2, используя устойчивый к цензуре дизайн этих сетей. В подобных случаях сам блокчейн не компрометируется: злоумышленники просто используют в новых целях открытую публичную инфраструктуру без разрешений, гарантии доступности которой распространяются на любого пользователя.

Данный вывод был задокументирован Arctic Wolf и опубликован CoinGape (источник); материал также размещен на CryptoNews.net (публикация).