GoCaracalと呼ばれる新たに記録されたマルウェアフレームワークは、サイバー攻撃時にコマンド・アンド・コントロール(C2)サーバーの情報を復元するため、イーサリアムのインフラを利用する。Arctic Wolfは、2026年6月にベネズエラの通信関連組織が関与する侵入で、このGoベースのマルウェアを確認した。GoCaracalはリモートシェルアクセスを提供し、追加のペイロードを取得して実行できる。一方、拡張版ではブラウザデータの窃取、キーロギング、リモートデスクトップ制御、SOCKS5プロキシ機能が追加されている。マルウェアはまず、設定されたC2サーバーに通常のオフチェーン接続で接続する。接続の試行に繰り返し失敗すると、公開されたイーサリアムJSON-RPCエンドポイントにeth_getStorageAtを使用して問い合わせ、設定済みのスマートコントラクト(自動実行型のブロックチェーンコード)から代替サーバーアドレスを読み取る。その後、アドレスをアクティブメモリに保存し、通常のインターネット通信を再開する。Arctic Wolfによると、イーサリアムがマルウェアのC2通信全体をホストしているわけではなく、更新されたサーバー情報を配布している。攻撃者は新たなバイナリを発行せずに、コントラクトを通じてフォールバックアドレスを変更できる。また、複数の公開RPCプロバイダーから同じデータを取得できる。Arctic Wolfは、インシデント中にイーサリアムベースのフォールバックによる再接続が成功したことを確認しておらず、ベネズエラの組織以外の被害者数も明らかになっていない。同社は、Bandookマルウェア、Delphiローダー、スペイン語の金銭的誘い文句、悪意のあるSVGファイル、URL短縮サービスとの重複を根拠に、中程度の確度でこの活動がDark Caracalに関連すると評価した。Bandookは軽量版のGoCaracalプロファイルと並行して運用されており、入手可能な証拠からは、GoCaracalがBandookに取って代わったことは示されていない。Arctic WolfはYARAルール、ハッシュ、ドメイン、IPアドレス、ホストパス、イーサリアムコントラクトの指標を公開したが、公開した指標は代表例であり、完全なものではないとしている。同社は、同じ悪意のあるインフラに関連する100個を超えるSVGファイルを特定したことから、フィッシングを疑っている。ただし、調査担当者は被害者から元のフィッシングメールや悪意のあるSVG添付ファイルを回収できなかった。