Threat actors ligados pela Arctic Wolf ao grupo Dark Caracal, com confiança média, implantaram um framework de malware inédito baseado em Go, chamado GoCaracal, durante uma intrusão em junho de 2026 contra uma organização de comunicações não identificada na Venezuela.
O GoCaracal oferece aos operadores acesso remoto ao shell e execução de payload, enquanto o perfil estendido acrescenta roubo de dados do navegador, registro de teclas, controle remoto da área de trabalho e proxy via SOCKS5.
A Arctic Wolf também publicou uma regra YARA e indicadores de comprometimento (IoCs) representativos que defensores podem usar para identificar o malware.
“Avaliamos com confiança média que essa atividade está ligada ao Dark Caracal”, afirmou a Arctic Wolf.
A empresa baseou a análise no uso de Bandook, em características recorrentes de um loader em Delphi, em iscas financeiras em espanhol, em arquivos SVG maliciosos, em encurtadores de URL, em infraestrutura com aparência de documentos, nas preferências por provedores de hospedagem e no foco em alvos na América Latina.
Na análise técnica do GoCaracal, a Arctic Wolf informou que o malware apareceu em perfis leve e estendido durante a intrusão investigada.
Posteriormente, o Bandook foi implantado junto com o perfil leve. Ele foi usado em paralelo com o GoCaracal, e a Arctic Wolf afirmou que as evidências atuais não sustentam a ideia de que o GoCaracal tenha substituído o Bandook.
O perfil leve oferece profiling do host, um canal criptografado de comando e controle (C2), acesso interativo ao shell, obtenção e execução de payload e carregamento e injeção de shellcode.
Já o perfil estendido inclui descoberta de sistema e arquivos, execução de comandos, coleta de cookies do navegador e bancos de dados de login, registro de teclas, busca direcionada de arquivos, área de trabalho remota via WebRTC, interação oculta com o navegador, proxy via SOCKS5 e recursos ligados à persistência.
A Arctic Wolf avalia que o vetor de entrega foi phishing, embora não tenha recuperado o e-mail original nem o anexo em Scalable Vector Graphics (SVG) a partir da vítima. A conclusão foi baseada em nomes de artefatos com temática financeira e tributária, no padrão consolidado da campanha e em mais de 100 arquivos SVG relacionados que se comunicavam com o mesmo site de hospedagem malicioso.
No perfil estendido do GoCaracal, a primeira tentativa é se comunicar com o servidor C2 principal configurado. Após falhas repetidas, o malware envia uma solicitação eth_getStorageAt para um endpoint público de Ethereum JSON-RPC.
A resposta fornece um endereço substituto armazenado no smart contract configurado. O GoCaracal grava esse endereço em sua configuração em memória e, em seguida, tenta novamente a comunicação C2 convencional fora da blockchain usando o novo endereço.
Vários endpoints públicos de RPC podem ser usados para ler o mesmo estado do contrato, reduzindo a dependência de um único ponto de acesso de contingência. “Esse mecanismo não coloca o canal completo de comando e controle do malware na Ethereum”, disse a Arctic Wolf.
O mecanismo baseado em smart contract permite ao operador alterar o endereço C2 de contingência sem precisar distribuir um novo binário do GoCaracal.
O relatório público da Arctic Wolf não mostra um host na intrusão de junho que tenha acionado a contingência e conseguido se reconectar pelo endereço substituto.
O Dark Caracal tem histórico documentado de atuação na América Latina. O Dark Caracal já havia sido divulgado originalmente em 2018, seguido por uma versão remodelada do malware Bandook em 2020 e por ataques com Bandook na Venezuela em 2021.
A Arctic Wolf afirmou que artefatos e infraestrutura relacionados estavam associados ao Brasil, Equador, Chile, Colômbia, El Salvador e Uruguai, e avaliou essa atividade regional mais ampla com confiança moderada. A empresa, porém, não identifica esses locais como países de vítimas confirmadas.
O relatório público não informa uma contagem mais ampla e confirmada de organizações comprometidas com o GoCaracal.
A Arctic Wolf compartilhou os seguintes indicadores de comprometimento (IoCs):
- Uma regra YARA para o perfil leve do GoCaracal.
- SHA-256 hashes representativos e domínios e endereços IP relacionados.
- Indicadores de contract e wallet na Ethereum.
- Caminhos em host associados ao malware.
A empresa informou que os indicadores públicos são apenas referenciais e que o conjunto completo está disponível para clientes da Arctic Wolf.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...