بدافزار GoCaracal از قرارداد هوشمند اتریوم برای بازیابی آدرس جایگزین C2 استفاده میکند
تحلیلهای شرکت امنیتی Arctic Wolf نشان میدهد نمونهای جدید از بدافزار نوشتهشده با زبان Go با نام GoCaracal در نفوذی که در ژوئن 2026 علیه یک سازمان مخابراتی در ونزوئلا رخ داد، به کار رفته است. این نمونه دسترسی شل از راه دور، اجرای بارهای مخرب و در نسخهٔ توسعهیافته، جمعآوری کوکیها، ثبت کلیدها، کنترل دسکتاپ از راه دور و پروکسی SOCKS5 را فراهم میکند.
پیوند محتمل با گروه Dark Caracal
Arctic Wolf با درجهٔ اطمینان متوسط فعالیت را به گروه Dark Caracal نسبت داده است. دلایل شامل استفادهٔ همزمان از بدافزار Bandook در همان عملیات، شباهتهایی در لودر Delphi، طعمههای مالی به زبان اسپانیایی، استفادهٔ گسترده از فایلهای SVG مخرب و تمرکز هدفگیری در آمریکای لاتین است. برای مرور سوابق این گروه میتوانید گزارشهای مرتبط را در The Hacker News مطالعه کنید.
دو پروفایل عملکردی
تحلیلها نشان میدهد GoCaracal در دو پروفایل حرکت کرده است:
- پروفایل سبک: شناسایی میزبان، کانال رمزنگاریشده C2، شل تعاملی، بازیابی و اجرای بار، تزریق شلکد.
- پروفایل توسعهیافته: کاوش سیستم و فایلها، جمعآوری کوکیها و دادههای ورود ذخیرهشده در مرورگرها، ثبت کلید، جستجوی هدفمند فایلها، روموت دسکتاپ مبتنی بر WebRTC، تعامل مخفی با مرورگر، پروکسی SOCKS5 و تواناییهای ماندگاری.
سازوکار بازیابی آدرس C2 از شبکه اتریوم
ویژگی برجستهٔ رفتار GoCaracal، مکانیزم پشتیبان مبتنی بر قرارداد هوشمند اتریوم است. اگر نسخهٔ توسعهیافته نتواند با آدرس C2 اولیه ارتباط برقرار کند، بدافزار یک فراخوان eth_getStorageAt به یک نقطهپایانی عمومی JSON-RPC اتریوم ارسال میکند. پاسخ شامل یک مقدار ذخیرهشده در قرارداد هوشمند است که بهعنوان آدرس جایگزین سرور فرمانوکنترل خوانده میشود. بدافزار آن آدرس را در پیکربندی درونحافظهای خود مینویسد و سپس تلاش میکند از طریق آدرس جدید ارتباط برقرار کند.
این روش وابستگی به یک نقطهٔ پشتیبان واحد را کاهش میدهد؛ چندین نقطهپایانی عمومی RPC قادر به خواندن همان وضعیت قرارداد هستند. کل کانال C2 در بلاکچین قرار نمیگیرد؛ قرارداد تنها برای انتشار آدرس مورد استفاده قرار گرفته و تبادل فرمانها همچنان خارج از زنجیره انجام میشود. توضیحات پایهای دربارهٔ Ethereum و Smart contract مفصلتر در منابع عمومی موجود است.
مزایا برای اپراتور و محدودیتهای مشاهدهشده
استفاده از قرارداد هوشمند به اپراتور اجازه میدهد بدون بازنشر باینری، آدرس جایگزین C2 را تغییر دهد که مقاومت در برابر مسدودسازی را افزایش میدهد. در عین حال Arctic Wolf اشاره کرده که در نفوذ ژوئن شواهدی مبنی بر اجرای موفق این مکانیزم پشتیبان روی میزبان آلوده و برقراری مجدد اتصال از طریق آدرس جایگزین یافت نشده است.
تحویل از طریق فیشینگ و شاخصهای منتشرشده
Arctic Wolf احتمال میدهد تحویل اولیه از طریق فیشینگ بوده است؛ این استنتاج بر پایهٔ نامگذاری طعمههای مالی/مالیاتی، الگوی کمپینهای قبلی و بیش از 100 فایل SVG مرتبط است که به میزبانی مخرب یکسان متصل بودند. شرکت یک قاعدهٔ YARA و مجموعهای از شاخصهای نفوذ (IoC) منتشر کرده است که برای شناسایی و شکار این تهدید در شبکهها و نقاط انتهایی قابل استفادهاند.
شاخصهای نفوذ (IoC) منتشرشده
- قاعدهٔ YARA برای پروفایل سبک GoCaracal.
- هشهای نمونه SHA-256، دامنهها و آدرسهای IP مرتبط.
- شاخصهای قرارداد و آدرسهای کیف پول اتریومی که برای بازیابی آدرس استفاده شدهاند.
- مسیرهای فایل و نقاط میزبان مرتبط با بدافزار.
پراکندگی منطقهای و پیشینه
Dark Caracal سابقهٔ عملیاتی در آمریکای لاتین دارد و نمونههایی از فعالیت مرتبط با Bandook در سال 2020 و حملاتی در ونزوئلا در 2021 ثبت شدهاند. Arctic Wolf ردپاهایی در کشورهای برزیل، اکوادور، شیلی، کلمبیا، السالوادور و اروگوئه یافته اما تأیید قطعی قربانیان در هر مورد ارائه نکرده است.
پیشنهادهای عملیاتی برای دفاع در برابر بدافزار GoCaracal
- قاعدهٔ YARA و IoCهای منتشرشده را فورا در لاگها و مخازن فایلها اعمال و جستجو کنید.
- نقاطپایانی JSON-RPC عمومی را مانیتور کنید و تماسهای غیرمعمول با متد
eth_getStorageAtرا بررسی کنید. - سیاستهای ایمیل را تقویت کنید، الگوریتمهای تشخیص پیوستهای SVG مشکوک را فعال نمایید و آموزش کاربران برای شناسایی فیشینگ را افزایش دهید.
- دسترسی به شبکه و اجرای باینری را محدود کنید تا امکان تزریق شلکد و اجرای فایلهای ناشناس کاهش یابد.
- قراردادهای اتریوم مرتبط را ردیابی و تغییرات آدرسهای ذخیرهشده در آنها را مانیتور کنید تا رفتار اپراتورها زودتر شناسایی شود.
گزارش فنی Arctic Wolf و مجموعهٔ IoCها مرجع مفیدی برای تیمهای امنیتی فراهم کردهاند. رصد فعال قراردادهای ذکرشده و تجزیهوتحلیل تغییرات آدرسها میتواند به پیشبینی و مهار سوءاستفادههای احتمالی کمک کند.





