新聞加密貨幣Dark Caracal 利用 Ethereum 強化惡意軟體韌性

Dark Caracal 利用 Ethereum 強化惡意軟體韌性

作者: CoinTrust·

重點速覽

  • Arctic Wolf 將此次行動連結到 2026 年 6 月針對委內瑞拉一家通訊組織的入侵事件。
  • 攻擊者使用西班牙語釣魚訊息與 SVG 附件來傳遞初始感染。
  • 研究人員識別出兩個 GoCaracal 版本,一個用於初始存取,另一個用於監控、蒐集憑證與遠端控制。
  • GoCaracal 能從名為 BulletproofC2 的 Ethereum 智慧合約中擷取備援的命令與控制位址。
  • Bandook 也被部署,且在其他數個仍在調查中的拉丁美洲國家發現了相關痕跡。
Dark Caracal 利用 Ethereum 強化惡意軟體韌性

網路間諜組織 Dark Caracal 再度出現,並推出新的惡意軟體框架,旨在即使安全團隊破壞其命令與控制基礎設施後,仍可維持對遭入侵系統的存取。

研究人員將這起活動與 2026 年 6 月針對一家委內瑞拉通訊組織的入侵事件連結在一起。攻擊者部署了一個先前不熟悉的、以 Go 開發的惡意軟體框架 GoCaracal,並與該組織既有的 Bandook 後門一同使用。這次行動仰賴以西班牙語撰寫、包含財務與稅務相關主題的釣魚訊息,引誘受害者開啟惡意附件。

Arctic Wolf 的安全研究人員在調查這起入侵時識別出 GoCaracal,並將相關活動歸因於 Dark Caracal。對 249 個樣本的分析發現了該惡意軟體的兩個版本,其中一個著重於取得初始存取權,另一個則提供更廣泛的監控與遠端控制能力。

最值得注意的發展,是 GoCaracal 能夠從 Ethereum 智慧合約中擷取替代的命令與控制伺服器位址,即使主伺服器下線,也能讓受感染系統重新連線。

這種技術改變了區塊鏈基礎設施在惡意軟體操作中的角色。攻擊者不再使用 Ethereum 直接向遭入侵裝置傳送命令,而是將區塊鏈作為配置資料的持久儲存位置。受感染機器可以查詢 Ethereum 服務,擷取儲存在智慧合約中的更新伺服器位址,並嘗試建立另一個連線。

Ethereum 智慧合約為命令基礎設施提供備援

研究人員在調查過程中識別出一個名為 BulletproofC2 的 Solidity 智慧合約。與該合約相關的活動顯示,其儲存值已被修改為包含一個可公開存取的位址。

該基礎設施先出現在 Ethereum 的 Sepolia 測試網路上,之後又在 Ethereum 主網上觀察到相關活動。研究人員也在部分測試活動中發現了私有位址。這一發展脈絡顯示,這種區塊鏈備援機制可能已從實驗演變為可運作的韌性功能。

這種做法可能使基礎設施清除行動變得較不有效,因為營運者在更換命令伺服器後,未必需要散布新的惡意軟體樣本。相反地,他們可以透過交易更新區塊鏈中儲存的值,讓受感染系統找到新的目的地。

多個 Ethereum 存取服務也可提供對這些儲存資訊的存取。因此,移除單一伺服器或網域,未必足以切斷與所有遭入侵系統之間的通訊。

這種基於區塊鏈的備援機制,讓 Dark Caracal 能夠將惡意軟體投遞、命令基礎設施與恢復機制分離,讓防禦者更難以進行阻斷。

SVG 釣魚仍是此次行動的核心

儘管採用了新的基礎設施技術,初始感染流程仍延續熟悉的釣魚手法。攻擊者散布內含隱藏短網址的 SVG 圖像檔。受害者開啟後,檔案會透過重新導向將其帶往託管惡意載荷的網站。

SVG 檔案可以包含可執行的網頁內容,讓攻擊者能將惡意連結偽裝成看似普通的圖片附件。之後,這次行動會傳送一個壓縮檔,內含可建立初始立足點並取得其他工具的小型植入程式。

較輕量的 GoCaracal 版本設計用於描繪遭入侵系統輪廓、與攻擊者通訊並下載更多元件。功能更完整的版本則新增檔案搜尋、瀏覽器資訊與按鍵記錄蒐集、建立代理連線,以及啟用隱蔽遠端桌面存取等功能,同時也包含旨在於系統重新啟動後維持持久性的機制。

Bandook 也在同一次入侵中被部署,顯示 Dark Caracal 並未放棄其既有惡意軟體。相較之下,較新的 Go 基礎框架似乎是在補強其既有工具組,同時提供更高彈性。

更廣泛的拉丁美洲活動仍在調查中

Arctic Wolf 也識別出與巴西、厄瓜多、智利、哥倫比亞、薩爾瓦多與烏拉圭相關的關聯痕跡。不過,研究人員表示更廣泛的區域範圍仍在調查中,因此已確認的委內瑞拉事件提供了此次活動最明確的證據。

這起行動凸顯了防禦者為何需要同時監控釣魚附件、端點活動與網路連線,特別是當命令伺服器連線失敗後,出現了意外的 Ethereum RPC 請求時。

安全團隊可將未經請求的 SVG 附件視為可能具備活動內容,而非無害圖片,以降低暴露風險。組織也應監控異常壓縮檔、可疑重新導向與意外的遠端存取行為,同時檢視端點與網路遙測,以找出重複連線嘗試的跡象。

這次行動顯示,僅破壞傳統命令伺服器,或許已不足以結束入侵。透過將基於區塊鏈的恢復機制納入惡意軟體基礎設施,攻擊者可為遭入侵系統建立更多重新取得聯繫的途徑,迫使防禦者辨識並阻斷攻擊鏈的每一個階段。