Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

GoCaracal малициозниот софтвер користи паметен договор на Ethereum за преземање на нова C2-адреса

Актерите на закана кои Arctic Wolf со средна доверба ги поврзува со Dark Caracal, користеле претходно недокументирана рамка за малициозен софтвер базирана на Go, наречена GoCaracal, за време на упад во јуни 2026 година во неименувана комуникациска организација во Венецуела.

GoCaracal им овозможува на операторите далечински пристап до shell и извршување payload-и, додека проширениот профил додава кражба на податоци од прелистувачи, keylogging, далечинска контрола на работната површина и SOCKS5 проксирање.

Arctic Wolf исто така објави YARA правило и репрезентативни индикатори на компромитација (IoC) кои безбедносните тимови можат да ги користат за откривање и пребарување на малициозниот софтвер.

„Со средна доверба проценуваме дека оваа активност е поврзана со Dark Caracal“, соопшти Arctic Wolf.

Arctic Wolf ја заснова оваа проценка на употребата на Bandook, повторливите карактеристики на Delphi-loader-ите, финансиски мамки на шпански јазик, малициозни SVG-датотеки, скратувачи на URL-адреси, инфраструктура поврзана со документи, преференции кон одредени хостинг-провајдери и таргетирање на Латинска Америка.

Во својата техничка анализа на GoCaracal, Arctic Wolf наведува дека малициозниот софтвер се појавил во лесна (lightweight) и проширена (extended) верзија за време на анализираниот упад.

Подоцна, Bandook бил распоредeн заедно со lightweight верзијата. Тој бил користен паралелно со GoCaracal, а Arctic Wolf нагласува дека достапните докази засега не потврдуваат дека GoCaracal го заменил Bandook.

Lightweight верзијата поддржува:

  • профилирање на хостот;
  • шифриран канал за комуникација со командно-контролен сервер (C2);
  • интерактивен shell пристап;
  • преземање и извршување payload-и;
  • вчитување и инјектирање shellcode.

Проширениот профил додава откривање информации за системот и датотеките, извршување команди, собирање колачиња и бази на податоци за најавување од прелистувачите, keylogging, насочено пребарување датотеки, далечинска работна површина преку Web Real-Time Communication (WebRTC), скриена интеракција со прелистувачот, SOCKS5 проксирање и функционалности поврзани со одржување постојаност на системот.

Arctic Wolf проценува дека phishing бил механизмот за доставување на малициозниот софтвер, иако компанијата не ја пронашла оригиналната phishing-порака ниту прилогот во формат Scalable Vector Graphics (SVG) кај жртвата. Проценката е заснована на имиња на артефакти поврзани со финансии и даноци, познатиот шаблон на кампањата и повеќе од 100 поврзани SVG-датотеки кои комуницирале со истата малициозна хостинг-страница.

Проширениот GoCaracal профил прво се обидува да комуницира со конфигурираниот примарен C2-сервер. По повеќекратни неуспешни обиди, тој испраќа барање eth_getStorageAt до јавен Ethereum JSON-RPC endpoint.

Одговорот обезбедува заменска адреса складирана во конфигурираниот паметен договор. GoCaracal ја запишува таа адреса во својата конфигурација во меморијата. Потоа повторно воспоставува конвенционална, off-chain C2-комуникација користејќи ја заменската адреса.

Може да се користат повеќе јавни RPC endpoints за читање на состојбата на истиот договор, со што се намалува зависноста од една единствена резервна пристапна точка. „Овој механизам не го поставува целосниот командно-контролен канал на малициозниот софтвер на Ethereum“, соопшти Arctic Wolf.

Механизмот со паметниот договор му овозможува на операторот да ја промени резервната C2-адреса без да мора да испорачува нов GoCaracal бинарен фајл.

Јавниот извештај на Arctic Wolf не покажува дека некој хост во текот на упадот во јуни го активирал резервниот механизам и успешно повторно се поврзал преку заменската адреса.

Dark Caracal има документирана историја на активности во Латинска Америка. The Hacker News првично известуваше за откривањето на Dark Caracal во 2018 година, по што следуваше повторно адаптиран малициозен софтвер Bandook во 2020 година и напади со Bandook во Венецуела во 2021 година.

Arctic Wolf наведува дека поврзани артефакти и инфраструктура биле поврзани со Бразил, Еквадор, Чиле, Колумбија, Ел Салвадор и Уругвај, при што активноста во поширокиот регион ја оценува со умерена доверба. Arctic Wolf не ги идентификува овие локации како потврдени земји на жртви.

Јавниот извештај не содржи поширок, потврден број на организации компромитирани со GoCaracal.

The Hacker News побара појаснување од Arctic Wolf за тоа дали Ethereum резервниот механизам бил забележан како активиран на заразен хост, како и за потврдениот опфат на кампањата. Arctic Wolf не одговорил до моментот на објавување.

Arctic Wolf ги сподели следните индикатори на компромитација (IoC):

  • YARA правило за lightweight профилот на GoCaracal.
  • Репрезентативни SHA-256 хешови, како и поврзани домени и IP-адреси.
  • Индикатори поврзани со Ethereum договори и паричници.
  • Патеки на хостот поврзани со малициозниот софтвер.

Компанијата наведе дека јавно достапните индикатори се референтни, додека целосниот сет е достапен за корисниците на Arctic Wolf.

Извори:

  • The Hacker News – GoCaracal Malware Uses Ethereum Smart Contract to Fetch Replacement C2 Address The Hacker News