Атакуващи, свързани от Arctic Wolf с Dark Caracal с умерена степен на увереност, са внедрили непубликувана досега рамка за зловреден софтуер, базирана на Go – GoCaracal, по време на компрометиране през юни 2026 г. в неназована комуникационна организация във Венецуела.

GoCaracal предоставя на операторите отдалечен достъп до шел и изпълнение на зловреден код, докато разширеният профил добавя кражба на данни от браузъра, запис на клавиши (keylogging), отдалечен контрол на работния плот и SOCKS5 проксиране.

Arctic Wolf също така публикува YARA правило и представителни индикатори за компрометиране (IoC), които защитниците могат да използват за откриване на зловредния софтуер.

„Оценяваме с умерена степен на увереност, че тази дейност е свързана с Dark Caracal“, заявяват от Arctic Wolf.

Arctic Wolf основава оценката си на използването на Bandook, повтарящите се характеристики на Delphi-loader, финансовите примамки на испански език, злонамерените SVG файлове, съкращаването на URL адреси, инфраструктурата с тематика на документи, предпочитанията за хостинг доставчици и насочването към Латинска Америка.

В техническия си анализ на GoCaracal от Arctic Wolf посочват, че зловредният софтуер се е появил в лек и разширен профил по време на разследваното компрометиране.

Впоследствие Bandook е внедрен заедно с лекия профил. Той е използван паралелно с GoCaracal, като Arctic Wolf споделя, че настоящите доказателства не установяват GoCaracal като заместител на Bandook.

Лекият профил поддържа профилиране на хоста, криптиран канал за управление и контрол (C2), интерактивен достъп до шел, извличане и изпълнение на зловреден код, както и зареждане и инжектиране на shellcode.

Разширеният профил добавя откриване на системи и файлове, изпълнение на команди, събиране на бисквитки от браузъра и базата данни с идентификационни данни, запис на клавиши, целево търсене на файлове, отдалечен десктоп чрез Web Real-Time Communication (WebRTC), скрито взаимодействие с браузъра, SOCKS5 проксиране и функционалност за осигуряване на устойчивост (persistence).

Arctic Wolf определя фишинга като механизъм за доставка, въпреки че не е възстановила оригиналния фишинг имейл или прикачения Scalable Vector Graphics (SVG) файл от жертвата. Компанията базира тази оценка на наименуването на артефакти с финансова и данъчна тематика, установения модел на кампанията и повече от 100 свързани SVG файла, които са комуникирали със същия злонамерен хостинг сайт.

Разширеният профил на GoCaracal първо се опитва да комуникира със своя конфигуриран първичен C2 сървър. След многократни неуспехи той изпраща eth_getStorageAt заявка към публична Ethereum JSON-RPC крайна точка.

Отговорът предоставя резервен адрес, съхраняван в конфигурирания смарт договор. GoCaracal записва този адрес в своята памет и след това повтаря конвенционалната off-chain C2 комуникация, използвайки резервния адрес.

Могат да се използват множество публични RPC крайни точки за четене на състоянието на договора, което намалява зависимостта от една резервна точка за достъп. „Този механизъм не поставя целия канал за управление и контрол на зловредния софтуер в Ethereum“, отбелязват от Arctic Wolf.

Механизмът със смарт договори позволява на оператора да променя резервния C2 адрес, без да е необходимо да изпраща нов изпълним файл на GoCaracal.

Публичният доклад на Arctic Wolf не показва хост при компрометирането през юни, който да е задействал резервния механизъм и успешно да се е свързал отново чрез новия адрес.

Dark Caracal има документирана история на операции в Латинска Америка. The Hacker News отрази първоначалното разкриване на Dark Caracal през 2018 г., последвано от преработения зловреден софтуер Bandook през 2020 г. и атаките с Bandook във Венецуела през 2021 г.

От Arctic Wolf заявяват, че свързаните артефакти и инфраструктура са асоциирани с Бразилия, Еквадор, Чили, Колумбия, Ел Салвадор и Уругвай, оценявайки тази по-широка регионална дейност с умерена степен на увереност. Arctic Wolf не идентифицира тези местоположения като потвърдени засегнати държави.

Публичният доклад не предоставя по-широк потвърден брой на организации, компрометирани с GoCaracal.

От The Hacker News са се свързали с Arctic Wolf за изясняване на въпроса дали резервният механизъм с Ethereum е бил наблюдаван да се изпълнява на инфектиран хост и какъв е потвърденият обхват на кампанията, но от компанията не са отговорили до момента на публикуване.

Arctic Wolf сподели следните индикатори за компрометиране (IoCs):

  • YARA правило за лекия профил на GoCaracal.
  • Представителни SHA-256 хешове и свързани домейни и IP адреси.
  • Индикатори за Ethereum договори и портфейли.
  • Пътища на хоста, свързани със зловредния софтуер.

Компанията заяви, че публичните индикатори са референтни и че пълният набор е достъпен за клиентите на Arctic Wolf.