Dark Caracal се завърна с нов инструмент, който помага на атакуващите да останат свързани, когато защитниците спрат техните сървъри за управление и контрол (C2).

Групата за кибершпионаж е свързана от изследователи с компрометиране на венецуелска комуникационна организация, където е разположила непозната досега рамка за зловреден код, базирана на Go, наречена GoCaracal, заедно с отдавна използвания от нея бекдор Bandook.

Кампанията започва с фишинг имейли на испански език с финансови и данъчни примамки. Компрометирани SVG файлове с изображения прикриват съкратени връзки и пренасочват получателите към сайтове, хостващи злонамерен код – техника, наблюдавана и при други кампании за разпространение на зловреден софтуер чрез SVG файлове. След това операторите предоставят архив, който стартира малък имплант и отваря вратата за по-способни инструменти. Анализаторите от Arctic Wolf идентифицираха GoCaracal по време на разследване на пробива от юни 2026 г. и оцениха, че Dark Caracal е отговорен за него.

В доклад, споделен с Cyber Security News (CSN), Arctic Wolf заявява, че анализът на 249 проби е разкрил две версии на кода: една за първоначален достъп и друга за по-продължително наблюдение и контрол. Констатацията е важна, тъй като групата изглежда актуализира операциите си, без да изоставя познатите тактики. Дейността разчита на фишинг, SVG файлове, Delphi заредител (loader) и Bandook, като новата рамка добавя гъвкавост и прави прекъсването на инфраструктурата по-малко критично за атакуващите. Засегнатите организации може да включват мишени в цяла Латинска Америка, отвъд потвърдения инцидент във Венецуела.

Хакерите от Dark Caracal използват блокчейна на Ethereum

Когато GoCaracal не може да достигне основния си сървър за управление, неговата разширена версия може да поиска от услуга на Ethereum данни, съхранявани в смарт контракт. Тези данни могат да предоставят адрес на нов резервен сървър, което позволява на зловредния код да опита отново да се свърже, без да е необходимо нов файл да достига до жертвата. Този дизайн наподобява други базирани на Ethereum C2 схеми, които превръщат блокчейн записите в резервен указател, а не в пълен канал за управление. В случая не става въпрос за изпращане на команди директно в Ethereum. Вместо това блокчейнът действа като скрито място (dead-drop) за конфигурационна информация.

Операторите могат да променят съхраняваната стойност в договора чрез блокчейн трансакция, а инфектираните устройства могат да я възстановят чрез множество услуги. Това прави малко вероятно едно изземване на сървър или спиране на домейн да отреже достъпа до всички жертви. Изследователите откриха Solidity контракт, наречен „BulletproofC2“, както и активност, показваща, че неговата конфигурирана стойност е променена с публичен адрес. Свързани внедрявания се появиха първо в тестовата мрежа Sepolia на Ethereum, а по-късно и в основната мрежа (mainnet), докато някои съхраняваха частни адреси, използвани при тестване. Тези доказателства сочат, че резервният механизъм е преминал от неизползван код във функция за оперативна устойчивост.

Фишинг веригата разширява риска

Компрометирането все още зависи от познат метод за социално инженерство. Прикачен SVG файл изпраща браузъра на получателя през съкратена връзка и пренасочване, преди да бъде доставен архивът със зловредния код. Пример за този риск е фактът, че фишинг атаките с SVG заобикалят филтрите, тъй като файловете с изображения могат да изглеждат безобидни, дори когато съдържат активно уеб съдържание.

Докладът от източника посочва, че олекотената версия на GoCaracal се фокусира върху установяване на присъствие, профилиране на хоста, комуникация с операторите и изтегляне на допълнителни инструменти. Разширената версия може да търси файлове, да събира данни от браузъра и натиснатите клавиши, да създава прокси сървър и да предоставя скрит отдалечен достъп до десктопа. Тя също така използва методи за запазване на активност след рестартиране. Бекдорът Bandook е доставен при същото компрометиране, което показва, че новата рамка допълва, а не замества веднага съществуващия инструментариум на групата.

Защитниците трябва да третират неочакваните SVG прикачени файлове като активно съдържание, а не като обикновени изображения, и да преглеждат съвместно записите за уеб трафик, електронна поща и крайни точки, когато те се появят. Блокирането на известна инфраструктура, следенето за необичайни архиви и разпознаването на предупредителните знаци за отдалечен достъп могат да помогнат за разкриването на веригата на ранен етап. Организациите трябва също така да наблюдават за многократни неуспешни връзки към сървъри за управление, последвани от RPC заявки към Ethereum, което може да сигнализира за опит за получаване на резервен адрес.

Arctic Wolf откри и свързани артефакти в Бразилия, Еквадор, Чили, Колумбия, Ел Салвадор и Уругвай, въпреки че заяви, че по-широкият регионален обхват все още се проучва. Този случай напомня, че спирането на сървър вече не прекратява автоматично проникването в мрежата. Когато атакуващите разделят сайтовете за доставка, системите за контрол на зловредния код и пътищата за възстановяване на базата на блокчейн, защитниците трябва да нарушат всеки етап, като същевременно следят за следващия опит за връзка.