資安業者Arctic Wolf揭露以Go語言撰寫的新型惡意軟體GoCaracal,今年6月已被用於攻擊委內瑞拉一家通訊組織。GoCaracal可遠端控制受害電腦、竊取資料,還能在無法連上主要命令與控制(C2)伺服器時,從以太坊智慧合約取得新的C2位址。Arctic Wolf研判相關攻擊與網路間諜組織Dark Caracal有關。
研究人員分析249個相關樣本後發現,GoCaracal至少從2026年1月持續開發至7月,分成輕量與完整功能兩種版本。輕量版主要用來取得受害電腦的控制權,可蒐集系統資訊、執行遠端命令及下載其他惡意程式,而完整版本則加入檔案管理、竊取瀏覽器資料、鍵盤側錄、遠端桌面控制等能力,也能讓攻擊者把網路流量經由受害電腦轉送,並設法讓惡意程式持續留在系統中。
在委內瑞拉通訊組織的攻擊中,Arctic Wolf研判駭客使用西班牙文金融與稅務主題誘餌,透過惡意SVG檔案將受害者導向攻擊者控制的網站,再下載內含輕量版GoCaracal的壓縮檔。取得受害系統控制權後,攻擊者還會部署既有遠端控制惡意軟體Bandook,以及功能更完整的GoCaracal。相關手法與Dark Caracal過去在拉丁美洲發動的攻擊活動相似。
完整版本GoCaracal更加入C2備援機制,當惡意程式多次無法連上原本的C2伺服器,便會透過公開的以太坊查詢服務,讀取指定智慧合約中儲存的資料。如果其中包含有效位址,GoCaracal便改連新的C2伺服器,攻擊者因此可以修改智慧合約中的位址,讓已感染的電腦改連其他伺服器,不必重新散布惡意程式。
以太坊在整個機制中只負責提供備援C2位址,攻擊者並未透過區塊鏈直接傳送控制指令。研究人員檢查相關智慧合約的交易紀錄,也發現其中儲存的位址曾被改成公開IP位址,顯示這項備援機制並非僅停留在程式碼中。
Comments (0)