Вредоносная программа GoCaracal использует смарт-контракт Ethereum в качестве резервного канала командования и управления
Ключевые выводы
- •Arctic Wolf наблюдала вредоносный фреймворк GoCaracal в ходе вторжения в июне 2026 года в телекоммуникационной организации в Венесуэле.
- •GoCaracal хранит данные для восстановления C2 в смарт-контрактах Ethereum, создавая резервный канал, который сохраняет работоспособность при захвате доменов, перенаправлении трафика на sinkhole-серверы и блокировке IP-адресов.
- •Вредоносная программа написана на языке Go, который все чаще используется разработчиками вредоносного ПО благодаря поддержке простой кросс-компиляции для разных операционных систем.
- •Защитники, определившие адрес контракта, могут отслеживать его публичные транзакции на предмет обновлений C2, а контроль исходящего трафика к блокчейн-узлам остается полезной мерой защиты.
- •Сам блокчейн Ethereum не скомпрометирован: злоумышленники используют в новых целях открытую публичную инфраструктуру — техника, ранее задокументированная в исследованиях в области безопасности.

Новый вредоносный фреймворк, получивший название GoCaracal, использует инфраструктуру Ethereum для обеспечения восстановления канала командования и управления (C2) во время кибератак, согласно исследованию компании Arctic Wolf. Эта вредоносная программа, написанная на языке Go, была обнаружена специалистами по кибербезопасности в ходе вторжения в июне 2026 года, затронувшего телекоммуникационную организацию в Венесуэле.
Инфраструктура командования и управления — это канал, который злоумышленники используют для отправки инструкций на скомпрометированные системы и извлечения из них данных. Традиционные C2-конфигурации обычно полагаются на жестко закодированные доменные имена или IP-адреса, встроенные во вредоносную программу, которые защитники могут нейтрализовать путем захвата доменов, перенаправления трафика на sinkhole-серверы или блокировки адресов на сетевом уровне. Поскольку данные, записанные в публичный блокчейн, такой как Ethereum, невозможно в одностороннем порядке изменить или удалить, резервный канал на основе блокчейна не подвержен воздействию этих стандартных мер по ликвидации инфраструктуры злоумышленников.
Смарт-контракты Ethereum представляют собой самоисполняющиеся программы, хранящиеся в блокчейне. После развертывания их код и любые содержащиеся в них данные остаются доступными для публичного чтения и сохраняются на децентрализованных узлах сети. Для GoCaracal это свойство позволяет адресу или указателю, хранящемуся в смарт-контракте, продолжать выполнять функцию механизма восстановления, даже если основная C2-инфраструктура вредоносной программы будет ликвидирована.
Эта же прозрачность имеет обратную сторону. Любое обновление, которое злоумышленник записывает в контракт, само по себе является публичной транзакцией, поэтому защитники, определившие адрес контракта, могут напрямую отслеживать изменения хранящихся в нем C2-данных вместо того, чтобы ждать появления новых доменов или IP-адресов. Кроме того, получение данных из блокчейна по-прежнему требует, чтобы скомпрометированный хост в той или иной форме подключался к сети Ethereum, что сохраняет актуальность контроля исходящего трафика к публичным блокчейн-узлам в качестве защитного слоя.
GoCaracal написан на языке программирования Go (Golang). В последние годы Go стал распространенным выбором среди разработчиков вредоносных программ, главным образом потому, что он позволяет легко выполнять кросс-компиляцию для различных операционных систем и архитектур.
Использование публичных блокчейнов в качестве инфраструктуры вредоносных программ представляет собой признанную категорию техник в исследованиях безопасности. Ранее были задокументированы случаи, когда субъекты угроз применяли блокчейн-хранилища и смарт-контракты для размещения конфигурационных данных C2, используя устойчивый к цензуре дизайн этих сетей. В подобных случаях сам блокчейн не компрометируется: злоумышленники просто используют в новых целях открытую публичную инфраструктуру без разрешений, гарантии доступности которой распространяются на любого пользователя.
Данный вывод был задокументирован Arctic Wolf и опубликован CoinGape (источник); материал также размещен на CryptoNews.net (публикация).