Dark Caracal frissítés
Az Arctic Wolf Labs egy 2026 júniusi, venezuelai kommunikációs szervezet elleni célzott támadás vizsgálatakor azonosította a GoCaracal nevű, korábban nem dokumentált, Go-alapú moduláris malware-keretrendszert. Az aktivitást közepes bizonyossággal a libanoni General Directorate of General Securityhez kötött Dark Caracal csoportnak tulajdonítják. A támadás spanyol nyelvű pénzügyi/adózási phishingre, rosszindulatú SVG-fájlokra és URL-átirányításokra épült, a végpont egy 7-Zip fájlból indította a GoCaracal első komponensét.
A kutatók 249 mintát elemeztek, és két profilt különítettek el. A lightweight változat AES-GCM-mel védett C2-kommunikációt használ, rendszerinformációt gyűjt, remote shellt biztosít, fájlokat tölt le és futtat, valamint shellcode-injectionre képes. Az extended változat már 34 parancskezelőt tartalmaz, böngésző-cookie-kat és login-adatbázisokat gyűjt, keyloggert, SOCKS5 proxyt, WebRTC-alapú távoli asztalt, rejtett Chrome-sessiont és perzisztenciát biztosít. A fertőzéseknél a GoCaracal mellett egy frissített Bandook RAT is futott, tehát az új framework egyelőre kiegészíti, nem leváltja a régebbi eszközt.
Technikailag érdekes az Ethereum-alapú tartalék C2-mechanizmus, ha az elsődleges szerver nem elérhető, a malware egy eth_getStorageAt lekérdezéssel kiolvassa a BulletproofC2 smart contractban tárolt új C2-címet. Így a támadók blockchain-tranzakcióval módosíthatják a vezérlőszervert anélkül, hogy új malware-t kellene telepíteniük. A tranzakciós előzmények igazolják, hogy a funkciót ténylegesen tesztelték és használták. A kapcsolódó infrastruktúra Venezuelán túl Brazíliára, Ecuadorra, Chilére, Kolumbiára, El Salvadorra és Uruguayra is utal, a 24 azonosított GoCaracal C2-ből 23 AEZA Group hálózatán működött.