GoCaracal恶意软件利用以太坊获取备用命令与控制访问

一种名为GoCaracal、近期被记录的恶意软件框架利用以太坊基础设施在网络攻击期间恢复命令与控制(C2)服务器详细信息。Arctic Wolf在2026年6月一次涉及委内瑞拉一家通信机构的入侵事件中发现了这种基于Go语言的恶意软件。GoCaracal提供远程Shell访问,并能够获取和执行其他载荷;其扩展版本还增加了浏览器数据窃取、键盘记录、远程桌面控制和SOCKS5代理功能。该恶意软件首先通过传统的链外连接联系已配置的C2服务器。如果多次尝试均失败,它便使用eth_getStorageAt查询公共以太坊JSON-RPC端点,从已配置的智能合约中读取替代服务器地址。随后,它将该地址存储在活动内存中,并恢复传统的互联网通信。Arctic Wolf表示,以太坊并不承载该恶意软件的完整C2信道,而是用于分发更新后的服务器详细信息。运营者无需发布新的二进制文件,即可通过合约更改备用地址;多个公共RPC提供商则可以获取相同数据。Arctic Wolf未确认此次事件中是否成功通过基于以太坊的备用机制重新建立连接,除这家委内瑞拉机构外的受害者数量仍未知。该公司以中等置信度评估称,这些活动与Dark Caracal有关,依据包括Bandook恶意软件、Delphi加载器、西班牙语金融诱饵、恶意SVG文件和URL缩短服务之间的重叠。Bandook与功能较轻的GoCaracal配置同时运作,现有证据并未显示GoCaracal取代了Bandook。Arctic Wolf公布了一条YARA规则、哈希值、域名、IP地址、主机路径和以太坊合约指标,但表示这些公开指标仅具代表性,并不完整。该公司在发现100多个与同一恶意基础设施相关的SVG文件后怀疑攻击者采用了网络钓鱼手段,不过调查人员未能从受害者处找回原始钓鱼邮件或恶意SVG附件。

本网站上的信息是使用AI生成的,我们无法保证其准确性。 请仅作为参考信息使用。