安全公司Arctic Wolf在2026年6月的一起入侵事件中,发现了一款此前未被记录的Go语言恶意软件框架,并将其命名为GoCaracal。受害方是委内瑞拉一家未具名的通信机构。Arctic Wolf以中等置信度评估,这次活动与威胁组织Dark Caracal存在关联。
Arctic Wolf表示:“我们以中等置信度评估,这次活动与Dark Caracal有关。”这一判断并非凭空而来。研究团队列出的依据包括:Bandook的使用、反复出现的Delphi加载器特征、西班牙语金融诱饵、恶意SVG文件、URL缩短服务、以文档为主题的基础设施、托管服务商偏好,以及针对拉丁美洲的攻击目标。
GoCaracal的两种配置
在技术分析中,Arctic Wolf指出,GoCaracal在本次入侵中出现了轻量版和扩展版两种配置。轻量版支持主机信息收集、加密的命令与控制通道、交互式shell访问、载荷获取与执行,以及shellcode加载和注入。
扩展版则增加了更多功能:系统与文件发现、命令执行、浏览器Cookie和登录数据库收集、键盘记录、定向文件搜索、基于WebRTC的远程桌面、隐藏浏览器交互、SOCKS5代理,以及与持久化相关的功能。
值得注意的是,Bandook随后与轻量版GoCaracal一同部署,两者并行使用。Arctic Wolf明确表示,现有证据并不能证明GoCaracal是Bandook的替代品。
钓鱼邮件与SVG附件
Arctic Wolf评估钓鱼邮件是GoCaracal的投递方式,但并未从受害方处恢复原始钓鱼邮件或SVG附件。这一判断的依据包括:以财务和税务为主题的工件命名、既有的攻击活动模式,以及与同一恶意托管站点通信的100多个相关SVG文件。
为了帮助防御方检测和追踪该恶意软件,Arctic Wolf还发布了一条YARA规则和一组具有代表性的失陷指标。
以太坊智能合约充当备用地址来源
GoCaracal扩展版的一个关键设计,是利用以太坊智能合约获取替换C2地址。其流程是:恶意软件首先尝试连接配置中的主C2服务器;在多次失败后,它会向公共以太坊JSON-RPC端点发送eth_getStorageAt请求。
返回结果中包含了存储在指定智能合约里的替换地址。GoCaracal将该地址写入内存配置,然后使用这个替换地址重新尝试常规的链下C2通信。
由于可以使用多个公共RPC端点读取同一合约状态,这种机制降低了对单一备用访问点的依赖。Arctic Wolf特别强调:“这一机制并没有把恶意软件的完整命令与控制通道放到以太坊上。”
智能合约机制带来的实际好处是,运营者无需发布新的GoCaracal二进制文件,就能更改替换C2地址。Arctic Wolf的公开报告没有显示6月入侵中有主机实际调用了这一合约机制。
热门跟贴