新聞加密貨幣GoCaracal 惡意軟體利用以太坊智慧合約作為備援命令與控制通道

GoCaracal 惡意軟體利用以太坊智慧合約作為備援命令與控制通道

作者: CryptoNewsNet·

重點速覽

  • Arctic Wolf 在 2026 年 6 月針對委內瑞拉一家通訊組織的入侵事件中,觀察到 GoCaracal 惡意軟體框架。
  • GoCaracal 將 C2 恢復資料儲存在以太坊智慧合約中,建立了一個能在網域查扣、sinkhole 導流與 IP 封鎖下仍可存續的備援通道。
  • 這款惡意軟體以 Go 語言撰寫;由於支援跨作業系統的簡易交叉編譯,Go 已日益受到惡意軟體開發者採用。
  • 識別出合約位址的防禦者可監看其公開交易以掌握 C2 更新,而對區塊鏈端點對外流量的管控仍是有效的防禦手段。
  • 以太坊區塊鏈本身並未遭入侵;攻擊者是在重新利用無需許可的公共基礎設施,此一手法先前已在資安研究中被記錄。
GoCaracal 惡意軟體利用以太坊智慧合約作為備援命令與控制通道

根據 Arctic Wolf 的研究,一款新近被記錄、名為 GoCaracal 的惡意軟體框架,正在利用以太坊基礎設施,在網路攻擊期間支援命令與控制(C2)的恢復機制。這家網路安全公司在 2026 年 6 月一起涉及委內瑞拉某通訊組織的入侵事件中,觀察到這款以 Go 語言撰寫的惡意軟體。

命令與控制基礎設施是攻擊者用來向受入侵系統傳送指令並從中擷取資料的通道。傳統的 C2 架構通常依賴內嵌於惡意軟體中的硬編碼網域名稱或 IP 位址,防禦者可透過查扣網域、將流量導向 sinkhole,或在網路層封鎖位址等方式加以破壞。由於寫入以太坊等公共區塊鏈的資料無法被單方面竄改或移除,基於區塊鏈的備援通道不受這些標準下架措施的影響。

以太坊上的智慧合約是儲存在區塊鏈上的自動執行程式。一旦部署,其程式碼及所持有的任何資料,都會在網路的去中心化節點間保持公開可讀且永久存續。對 GoCaracal 而言,這項特性使得儲存在智慧合約中的位址或指標,即使惡意軟體的主要 C2 基礎設施被拆除,仍能持續作為恢復機制運作。

這種透明性同時也是雙面刃。攻擊者寫入合約的任何更新本身就是一筆公開交易,因此識別出合約位址的防禦者,可以直接監看其中儲存的 C2 資料是否有所變動,而不必等待新的網域或 IP 位址浮現。此外,讀取鏈上資料仍需要受感染主機以某種形式連上以太坊網路,這使得針對公共區塊鏈端點的對外流量管控,依然是一項有效的防禦層。

GoCaracal 以 Go 程式語言撰寫。近年來,Go 已成為惡意軟體開發者的常見選擇,主要原因在於它能輕鬆交叉編譯至多種作業系統與架構。

將公共區塊鏈濫用為惡意軟體基礎設施,是資安研究中已獲認可的技術類別。先前已有威脅行為者被記錄利用區塊鏈儲存與智慧合約來存放 C2 設定資料,藉此利用這類網路抗審查的設計。在這些案例中,區塊鏈本身並未遭到入侵;攻擊者只是重新利用無需許可的公共基礎設施,而這類設施的可用性保證適用於任何使用者。

此一發現由 Arctic Wolf 記錄,並由 CoinGape 報導(來源);CryptoNews.net 亦刊載此消息(報導)。