بدافزار GoCaracal از قرارداد هوشمند اتریوم برای بازیابی آدرس جایگزین C2 استفاده می‌کند

تحلیل‌های شرکت امنیتی Arctic Wolf نشان می‌دهد نمونه‌ای جدید از بدافزار نوشته‌شده با زبان Go با نام GoCaracal در نفوذی که در ژوئن 2026 علیه یک سازمان مخابراتی در ونزوئلا رخ داد، به کار رفته است. این نمونه دسترسی شل از راه دور، اجرای بارهای مخرب و در نسخهٔ توسعه‌یافته، جمع‌آوری کوکی‌ها، ثبت کلیدها، کنترل دسکتاپ از راه دور و پروکسی SOCKS5 را فراهم می‌کند.

پیوند محتمل با گروه Dark Caracal

Arctic Wolf با درجهٔ اطمینان متوسط فعالیت را به گروه Dark Caracal نسبت داده است. دلایل شامل استفادهٔ هم‌زمان از بدافزار Bandook در همان عملیات، شباهت‌هایی در لودر Delphi، طعمه‌های مالی به زبان اسپانیایی، استفادهٔ گسترده از فایل‌های SVG مخرب و تمرکز هدف‌گیری در آمریکای لاتین است. برای مرور سوابق این گروه می‌توانید گزارش‌های مرتبط را در The Hacker News مطالعه کنید.

دو پروفایل عملکردی

تحلیل‌ها نشان می‌دهد GoCaracal در دو پروفایل حرکت کرده است:

  • پروفایل سبک: شناسایی میزبان، کانال رمزنگاری‌شده C2، شل تعاملی، بازیابی و اجرای بار، تزریق شل‌کد.
  • پروفایل توسعه‌یافته: کاوش سیستم و فایل‌ها، جمع‌آوری کوکی‌ها و داده‌های ورود ذخیره‌شده در مرورگرها، ثبت کلید، جستجوی هدف‌مند فایل‌ها، روموت دسکتاپ مبتنی بر WebRTC، تعامل مخفی با مرورگر، پروکسی SOCKS5 و توانایی‌های ماندگاری.

سازوکار بازیابی آدرس C2 از شبکه اتریوم

ویژگی برجستهٔ رفتار GoCaracal، مکانیزم پشتیبان مبتنی بر قرارداد هوشمند اتریوم است. اگر نسخهٔ توسعه‌یافته نتواند با آدرس C2 اولیه ارتباط برقرار کند، بدافزار یک فراخوان eth_getStorageAt به یک نقطه‌پایانی عمومی JSON-RPC اتریوم ارسال می‌کند. پاسخ شامل یک مقدار ذخیره‌شده در قرارداد هوشمند است که به‌عنوان آدرس جایگزین سرور فرمان‌و‌کنترل خوانده می‌شود. بدافزار آن آدرس را در پیکربندی درون‌حافظه‌ای خود می‌نویسد و سپس تلاش می‌کند از طریق آدرس جدید ارتباط برقرار کند.

این روش وابستگی به یک نقطهٔ پشتیبان واحد را کاهش می‌دهد؛ چندین نقطه‌پایانی عمومی RPC قادر به خواندن همان وضعیت قرارداد هستند. کل کانال C2 در بلاک‌چین قرار نمی‌گیرد؛ قرارداد تنها برای انتشار آدرس مورد استفاده قرار گرفته و تبادل فرمان‌ها همچنان خارج از زنجیره انجام می‌شود. توضیحات پایه‌ای دربارهٔ Ethereum و Smart contract مفصل‌تر در منابع عمومی موجود است.

مزایا برای اپراتور و محدودیت‌های مشاهده‌شده

استفاده از قرارداد هوشمند به اپراتور اجازه می‌دهد بدون بازنشر باینری، آدرس جایگزین C2 را تغییر دهد که مقاومت در برابر مسدودسازی را افزایش می‌دهد. در عین حال Arctic Wolf اشاره کرده که در نفوذ ژوئن شواهدی مبنی بر اجرای موفق این مکانیزم پشتیبان روی میزبان آلوده و برقراری مجدد اتصال از طریق آدرس جایگزین یافت نشده است.

نمونه رفتار GoCaracal و نقشه حمله

تحویل از طریق فیشینگ و شاخص‌های منتشرشده

Arctic Wolf احتمال می‌دهد تحویل اولیه از طریق فیشینگ بوده است؛ این استنتاج بر پایهٔ نام‌گذاری طعمه‌های مالی/مالیاتی، الگوی کمپین‌های قبلی و بیش از 100 فایل SVG مرتبط است که به میزبانی مخرب یکسان متصل بودند. شرکت یک قاعدهٔ YARA و مجموعه‌ای از شاخص‌های نفوذ (IoC) منتشر کرده است که برای شناسایی و شکار این تهدید در شبکه‌ها و نقاط انتهایی قابل استفاده‌اند.

شاخص‌های نفوذ (IoC) منتشرشده

  • قاعدهٔ YARA برای پروفایل سبک GoCaracal.
  • هش‌های نمونه SHA-256، دامنه‌ها و آدرس‌های IP مرتبط.
  • شاخص‌های قرارداد و آدرس‌های کیف پول اتریومی که برای بازیابی آدرس استفاده شده‌اند.
  • مسیرهای فایل و نقاط میزبان مرتبط با بدافزار.

پراکندگی منطقه‌ای و پیشینه

Dark Caracal سابقهٔ عملیاتی در آمریکای لاتین دارد و نمونه‌هایی از فعالیت مرتبط با Bandook در سال 2020 و حملاتی در ونزوئلا در 2021 ثبت شده‌اند. Arctic Wolf ردپاهایی در کشورهای برزیل، اکوادور، شیلی، کلمبیا، السالوادور و اروگوئه یافته اما تأیید قطعی قربانیان در هر مورد ارائه نکرده است.

پیشنهادهای عملیاتی برای دفاع در برابر بدافزار GoCaracal

  • قاعدهٔ YARA و IoCهای منتشرشده را فورا در لاگ‌ها و مخازن فایل‌ها اعمال و جستجو کنید.
  • نقاط‌پایانی JSON-RPC عمومی را مانیتور کنید و تماس‌های غیرمعمول با متد eth_getStorageAt را بررسی کنید.
  • سیاست‌های ایمیل را تقویت کنید، الگوریتم‌های تشخیص پیوست‌های SVG مشکوک را فعال نمایید و آموزش کاربران برای شناسایی فیشینگ را افزایش دهید.
  • دسترسی به شبکه و اجرای باینری را محدود کنید تا امکان تزریق شل‌کد و اجرای فایل‌های ناشناس کاهش یابد.
  • قراردادهای اتریوم مرتبط را ردیابی و تغییرات آدرس‌های ذخیره‌شده در آن‌ها را مانیتور کنید تا رفتار اپراتورها زودتر شناسایی شود.

گزارش فنی Arctic Wolf و مجموعهٔ IoCها مرجع مفیدی برای تیم‌های امنیتی فراهم کرده‌اند. رصد فعال قراردادهای ذکرشده و تجزیه‌و‌تحلیل تغییرات آدرس‌ها می‌تواند به پیش‌بینی و مهار سوءاستفاده‌های احتمالی کمک کند.