新闻加密货币Dark Caracal 利用 Ethereum 增强恶意软件韧性

Dark Caracal 利用 Ethereum 增强恶意软件韧性

作者: CoinTrust·

要点速览

  • Arctic Wolf 将此次行动关联到 2026 年 6 月针对一家委内瑞拉通信机构的入侵。
  • 攻击者通过西班牙语钓鱼消息和 SVG 附件投递初始感染载荷。
  • 研究人员识别出两个 GoCaracal 版本:一个用于初始访问,另一个用于监视、凭据收集和远程控制。
  • GoCaracal 可从名为 BulletproofC2 的 Ethereum 智能合约中获取备用命令与控制地址。
  • Bandook 也被部署,且在其他多个拉丁美洲国家发现了相关线索,仍在调查中。
Dark Caracal 利用 Ethereum 增强恶意软件韧性

Dark Caracal 这个网络间谍组织再次出现,并带来一套新的恶意软件框架,旨在即使安全团队破坏了该组织的命令与控制基础设施,也能帮助其继续维持对受感染系统的访问。

研究人员将这些活动与 2026 年 6 月一起针对委内瑞拉某通信机构的入侵联系起来。攻击者在此次行动中部署了此前并不熟悉的基于 Go 的恶意软件框架 GoCaracal,并与该组织既有的 Bandook 后门一同使用。此次 अभियान 依赖含有财务和税务相关主题的西班牙语钓鱼消息,诱使受害者打开恶意附件。

Arctic Wolf 的安全研究人员在调查此次入侵时识别出 GoCaracal,并将相关活动归因于 Dark Caracal。他们对 249 个样本的分析发现了该恶意软件的两个版本:一个侧重于获取初始访问,另一个则提供更广泛的监视与远程控制能力。

最值得注意的进展是,GoCaracal 能够从 Ethereum 智能合约中获取替代的命令与控制服务器地址,即使主服务器被下线,受感染系统仍可重新连接。

这一技术改变了区块链基础设施在恶意软件操作中的角色。攻击者不再使用 Ethereum 直接向被入侵设备传输命令,而是将区块链作为配置数据的持久存储位置。受感染机器可以查询 Ethereum 服务,读取存储在智能合约中的更新服务器地址,并尝试建立新的连接。

Ethereum 智能合约为命令基础设施提供备用支持

研究人员在调查中识别出一个名为 BulletproofC2 的 Solidity 智能合约。与该合约相关的活动显示,其存储值已被修改为一个可公开访问的地址。

该基础设施先出现在 Ethereum 的 Sepolia 测试网络上,随后又在 Ethereum 主网观察到相关活动。研究人员还在部分测试活动中发现了私有地址。这一演变表明,该区块链备用机制可能已从实验阶段发展为实际的韧性功能。

这种方法可能会降低基础设施清除行动的有效性,因为操作者在更换命令服务器后,不一定需要再分发新的恶意软件样本。相反,他们可以通过一笔交易更新存储在区块链上的值,让受感染系统发现新的目标地址。

多个 Ethereum 访问服务也可以提供对这些存储信息的访问。因此,仅关闭单一服务器或域名,可能不足以切断与所有受感染系统的通信。

这种基于区块链的备用机制使 Dark Caracal 能够将恶意软件投放、命令基础设施和恢复机制分离开来,从而增加防御者的处置难度。

SVG 钓鱼仍是此次行动的核心

尽管采用了新的基础设施技术,最初的感染过程仍然依赖熟悉的钓鱼手法。攻击者分发包含隐藏短链接的 SVG 图像文件。受害者打开后,这些文件会通过重定向将其导向托管恶意载荷的网站。

SVG 文件可以包含主动网页内容,因此攻击者能够将恶意链接伪装成普通图像附件。随后,这次行动会投递一个包含小型植入体的压缩包,用于建立初始立足点并获取更多工具。

较轻量的 GoCaracal 变体被设计用于对受感染系统进行画像、与攻击者通信并下载更多组件。功能更完整的版本则增加了文件搜索、浏览器信息和按键记录收集、代理连接创建以及隐蔽远程桌面访问等能力。它还包含旨在在系统重启后维持持久化的机制。

Bandook 也在同一次入侵中被部署,表明 Dark Caracal 并未放弃其既有恶意软件。相反,这套新的基于 Go 的框架似乎是在补充该组织现有工具集的同时,提供更多灵活性。

更广泛的拉丁美洲活动仍在调查中

Arctic Wolf 还发现了与巴西、厄瓜多尔、智利、哥伦比亚、萨尔瓦多和乌拉圭相关的线索。不过,研究人员表示,更广泛的区域范围仍在调查中,这意味着已确认的委内瑞拉事件提供了该行动最明确的证据。

此次行动凸显了为什么防御者需要将钓鱼附件、终端活动和网络连接结合起来监控,尤其是在命令服务器连接失败之后又出现意外的 Ethereum RPC 请求时。

安全团队可将未经请求的 SVG 附件视为可能包含主动内容,而非无害图片,以降低暴露风险。组织还应监控异常压缩包、可疑重定向和意外的远程访问行为,并审查终端与网络遥测数据,寻找重复连接尝试的迹象。

这次行动表明,打断传统命令服务器可能已不足以终止入侵。通过将基于区块链的恢复机制纳入恶意软件基础设施,攻击者可以为受感染系统创建额外的重新联络路径,要求防御者识别并阻断攻击链的每一个阶段。

该文章《Dark Caracal Uses Ethereum to Strengthen Malware Resilience》最早发布于 CoinTrust。