新闻加密货币GoCaracal 恶意软件利用以太坊智能合约作为备用命令与控制通道

GoCaracal 恶意软件利用以太坊智能合约作为备用命令与控制通道

作者: CryptoNewsNet·

要点速览

  • Arctic Wolf 在 2026 年 6 月针对委内瑞拉一家通信组织的入侵事件中观察到 GoCaracal 恶意软件框架。
  • GoCaracal 将 C2 恢复数据存储在以太坊智能合约中,从而创建了一个可在域名查封、流量黑洞和 IP 封锁后依然存续的备用通道。
  • 该恶意软件使用 Go 语言编写。由于 Go 支持跨操作系统的便捷交叉编译,越来越多地被恶意软件开发者采用。
  • 识别出合约地址的防御者可以通过监视其公开交易来获取 C2 更新,而对流向区块链端点的出站流量的控制仍然是有效的防御手段。
  • 以太坊区块链本身并未被攻破;攻击者是在挪用无许可的公有基础设施,这一技术在安全研究中已有先例记录。
GoCaracal 恶意软件利用以太坊智能合约作为备用命令与控制通道

根据 Arctic Wolf 的研究,一种新近记录在案的恶意软件框架 GoCaracal 正利用以太坊基础设施,在网络攻击期间支持命令与控制(C2)的恢复。这家网络安全公司在 2026 年 6 月涉及委内瑞拉一家通信组织的入侵事件中观察到了这款基于 Go 语言的恶意软件。

命令与控制基础设施是攻击者用来向被入侵系统发送指令并从中检索数据的通道。传统的 C2 设置通常依赖于嵌入恶意软件中的硬编码域名或 IP 地址,防御者可以通过查封域名、流量黑洞(sinkholing)或在网络层面封锁地址来破坏这些设置。由于写入以太坊等公有区块链的数据无法被单方面更改或删除,基于区块链的备用通道不受这些标准取缔措施的影响。

以太坊上的智能合约是存储在区块链上的自执行程序。一旦部署,其代码及其持有的任何数据都保持公开可读,并在网络的去中心化节点间持续存在。对 GoCaracal 而言,这一特性使得存储在智能合约中的地址或指针可以持续充当恢复机制,即使恶意软件的主要 C2 基础设施已被拆除。

这种透明性也是一把双刃剑。攻击者写入合约的任何更新本身就是一笔公开交易,因此识别出合约地址的防御者可以直接监视其中存储的 C2 数据的变化,而无需等待新域名或 IP 地址浮出水面。检索链上数据仍然需要被入侵主机以某种方式连接到以太坊网络,这使得对流向公有区块链端点的出站流量的控制作为一层防御手段依然有效。

GoCaracal 使用 Go 编程语言(Golang)编写。近年来,Go 已成为恶意软件开发者的常见选择,主要原因是它能够针对多种操作系统和架构进行便捷的交叉编译。

滥用公有区块链作为恶意软件基础设施是安全研究中一个公认的技术类别。此前已有威胁行为者利用区块链存储和智能合约托管 C2 配置数据的记录,他们利用了这些网络抗审查的设计。在这些案例中,区块链本身并未被攻破;攻击者只是在挪用无许可的公有基础设施,而这类基础设施的可用性保证适用于任何用户。

该发现由 Arctic Wolf 记录,并由 CoinGape 报道(来源);CryptoNews.net 也转载了该消息(报道)。