GoCaracal malvera koristi Ethereum pametne ugovore za kontrolu infekcionih servera
Novodetektovana Go malvera povezana sa Dark Caracal grupom koristi Ethereum blockchain za pronalaženje zamenske C2 adrese nakon pada primarnog servera.
Šta se desilo?
Bezbednosna kompanija Arctic Wolf identifikovala je novu malveru nazvanu GoCaracal koju koristi grupa Dark Caracal, povezana sa latinoameričkim napadima. Tokom intruzije u junskom 2026. godini u komunikacijsku organizaciju u Venecueli, napadači su iskoristili ovu Go-baziranu malveru koja osim osnovne funkcionalnosti nudi i napredne mogućnosti za krađu podataka iz pregledača, praćenje pritisaka na tastaturama i daljinski pristup.
Kako funkcioniše?
Ono što čini GoCaracal posebnom je njena sposobnost da koristi Ethereum blockchain kao fallback mehanizam. Ukoliko malvera ne uspe da se poveže sa primarnim kontrolnim serverom, ona šalje zahtev do javnog Ethereum čvora koji čuva zamenske C2 adrese u pametnom ugovoru. Na taj način, napadač može da promeni kontrolni server bez potrebe da redistribuira novu verziju malvere. Mehanizam koristi više javnih RPC krajnjih tačaka što otežava detekciju i prekidanje komunikacije.
Koga pogađa?
Prema analizama, napadi su prvenstveno usmereni prema organizacijama u Latinskoj Americi, posebno u državama kao što su Venecuela, Brazil, Ekvador, Čile, Kolumbija, El Salvador i Urugvaj. Komunikacijske kompanije i finansijske institucije su primarne mete, s obzirom na vrstu prevarnih sadržaja korišćenih u početnoj fazi napada. Trenutno potvrđena je samo jedna organizacija pogođena tokom ovog konkretnog napada.
Kako se zaštititi?
- Treniranje zaposlenih za prepoznavanje phishing poruka, posebno onih sa temama vezanim za finansije i poreze
- Blokiranje ili ograničenje pristupa javnim Ethereum RPC čvorovima iz korporativne mreže
- Praćenje sumnjive aktivnosti i komunikacije prema Ethereum mrežnim adresama
- Primena YARA pravila koju je objavila Arctic Wolf za detekciju GoCaracal malvere
- Redovno ažuriranje sistema i zaštitnog softvera
- Monitoring IoC indikatora koje je objavio Arctic Wolf uključujući Ethereum ugovore i wallet adrese
Tehnički detalji
GoCaracal malvera se pojavljuje u dve varijante - laganoj i proširenoj verziji. Laka verzija omogućava vzdaljenu ljusku, izvršavanje payload-a, učitavanje shellcode-a i enkriptovan C2 kanal. Proširena verzija dodatno sadrži mogućnosti za pronalaženje datoteka, prikupljanje cookies-a i login baza iz pregledača, WebRTC daljinski pristup radnoj površini, SOCKS5 proxy i funkcionalnosti za održavanje pristupa. Zaprašivanje se vrši preko phishing e-mailova sa SVG prilozima, a Arctic Wolf je identifikovala preko 100 srodnih SVG datoteka koje komuniciraju sa istim zlonamenim serverima. YARA pravila i IOC indikatori su dostupni zajednici kroz Arctic Wolf izveštaj.
Zašto je važno za region?
Dark Caracal je poznata grupa sa istorijom aktivnosti u Latinskoj Americi i regionu. Inovativna upotreba blockchain tehnologije za C2 komunikaciju predstavlja nov trend u sofisticiranim napadima koji bi mogao da se proširi na druge geografske oblasti, uključujući Balkan. Nove tehnike za maskiranje i održavanje kontrole dostižu veće nivoe složenosti, što čini imperativnim da regionalne organizacije pojačaju svoje kapacitete za detekciju i odgovore na napade.
Preporuka Sajber Radara
Organizacijama se preporučuje da odmah provere svoje sisteme koristeći YARA pravila i IOC indikatore koje je objavila Arctic Wolf. Posebnu pažnju treba obratiti na spoljnu komunikaciju prema Ethereum čvorovima i sumnjive aktivnosti vezane za prikupljanje podataka iz pregledača.