Dark Caracal вооружилась GoCaracal и резервным C2 через Ethereum
💀 Dark Caracal вооружилась GoCaracal и резервным C2 через Ethereum
В июне 2026 года атаку на оператора связи в Венесуэле связали с Dark Caracal. Arctic Wolf Labs оценивает эту связь с умеренной уверенностью. Группа теперь использует новую Go-платформу GoCaracal параллельно с Bandook. Доставка не изменилась: поддельные письма с налоговой тематикой, вложение SVG, перенаправление через сервис сокращения ссылок на getpdfdigital[.]cloud. Жертва получает архив 7-Zip с лёгкой вредоносной программой на Go.
GoCaracal существует в двух вариантах. Лёгкий отвечает за сбор сведений о хосте, зашифрованный C2, удалённую командную оболочку, загрузку полезной нагрузки и внедрение в процесс. Расширенный добавляет кражу файлов cookie и паролей браузеров, регистрацию нажатий клавиш, поиск файлов, удалённый доступ к рабочему столу через WebRTC, SOCKS5-прокси и скрытые браузерные сеансы. За январь–июль 2026 исследователи разобрали 249 образцов. Развитие шло от простой вредоносной программы к модульной платформе. В итоге появился резервный C2 через смарт-контракт Ethereum. Контракт BulletproofC2 хранит запасной адрес C2. Если основной хост недоступен, вредоносная программа через публичную конечную точку JSON-RPC читает контракт и меняет C2 в памяти без пересборки. Транзакции показывают: механизм тестировали в тестовой сети Sepolia, затем перенесли в основную сеть.
Инфраструктура разделена. Из 24 адресов C2 GoCaracal 23 размещены в сетях AEZA Group. Инфраструктура Bandook находится у AlexHost — провайдера, ранее связанного с группой. Это ограничивает масштаб последствий при отключении одного провайдера. Arctic Wolf также зафиксировала семь испаноязычных доменов для доставки SVG и полезных нагрузок. Географический фокус остаётся латиноамериканским: Бразилия, Эквадор, Чили, Колумбия, Сальвадор, Уругвай.
Меня цепляет не блокчейн, а разделение C2 по провайдерам. Это ответ на операции по отключению инфраструктуры. Но резервный C2 через Ethereum — не магия: если у вас идёт исходящий трафик к публичным конечным точкам RPC (infura, cloudflare-eth) от процессов, не связанных с криптокошельками, это уже аномалия для SOC.
securityaffairs
#DarkCaracal #GoCaracal #Ethereum #C2 #APT
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.