Các tác nhân đe dọa được Arctic Wolf liên kết với nhóm Dark Caracal (với độ tin cậy trung bình) đã triển khai một framework mã độc dựa trên ngôn ngữ Go chưa từng được ghi nhận trước đây, mang tên GoCaracal, trong một vụ xâm nhập vào tháng 6 năm 2026 tại một tổ chức truyền thông không tên ở Venezuela.
GoCaracal cung cấp cho những kẻ điều hành khả năng truy cập shell từ xa và thực thi payload, trong khi cấu hình mở rộng của nó bổ sung thêm các tính năng đánh cắp dữ liệu trình duyệt, keylogging, điều khiển máy tính từ xa và proxy SOCKS5.
Arctic Wolf cũng đã công bố một quy tắc YARA và các chỉ số thỏa hiệp (IoCs) đại diện mà các chuyên gia phòng thủ có thể sử dụng để săn tìm mã độc này.
"Chúng tôi đánh giá với độ tin cậy trung bình rằng hoạt động này có liên quan đến Dark Caracal," Arctic Wolf cho biết.
Arctic Wolf dựa trên các đánh giá này thông qua việc sử dụng Bandook, các đặc điểm định kỳ của Delphi-loader, các mồi nhử tài chính bằng tiếng Tây Ban Nha, tệp SVG độc hại, trình rút ngắn URL, hạ tầng theo chủ đề tài liệu, sở hữu ưu tiên về nhà cung cấp dịch vụ lưu trữ và mục tiêu tại Mỹ Latinh.
Phân tích kỹ thuật về GoCaracal
Trong phân tích kỹ thuật về GoCaracal, Arctic Wolf cho biết mã độc này xuất hiện dưới hai dạng cấu hình: rút gọn (lightweight) và mở rộng (extended) trong vụ xâm nhập được điều tra.
Mã độc Bandook sau đó đã được triển khai cùng với cấu hình rút gọn. Nó được sử dụng song song với GoCaracal, và Arctic Wolf cho biết các bằng chứng hiện tại không xác định GoCaracal là sự thay thế cho Bandook.
Cấu hình rút gọn hỗ trợ lập hồ sơ máy chủ, kênh C2 (command-and-control) được mã hóa, truy cập shell tương tác, truy xuất và thực thi payload, cũng như nạp và chèn shellcode.
Cấu hình mở rộng bổ sung thêm các tính năng khám phá hệ thống và tệp tin, thực thi lệnh, thu thập cookie trình duyệt và cơ sở dữ liệu đăng nhập, keylogging, tìm kiếm tệp mục tiêu, điều khiển máy tính từ xa qua WebRTC (Web Real-Time Communication), tương tác trình duyệt ẩn, proxy SOCKS5 và các chức năng liên quan đến duy trì sự hiện diện (persistence).
Cơ chế phân tán qua Phishing
Arctic Wolf đánh giá phishing là cơ chế phân tán chính, mặc dù họ không khôi phục được email phishing gốc hoặc tệp đính kèm SVG (Scalable Vector Graphics) từ nạn nhân. Công ty dựa trên đánh giá đó thông qua việc đặt tên các tạo vật (artifact) theo chủ đề tài chính và thuế, mô hình chiến dịch đã được thiết lập và hơn 100 tệp SVG liên quan có kết nối với cùng một trang web lưu trữ độc hại.
Sử dụng Smart Contract của Ethereum để dự phòng C2
Cấu hình GoCaracal mở rộng ban đầu sẽ cố gắng kết nối với máy chủ C2 chính đã được cấu hình. Sau nhiều lần thất bại, nó sẽ gửi một yêu cầu eth_getStorageAt đến một RPC endpoint công khai của Ethereum JSON.
Phản hồi sẽ cung cấp một địa chỉ thay thế được lưu trữ trong smart contract đã được thiết lập sẵn. GoCaracal sẽ ghi địa chỉ đó vào cấu hình trong bộ nhớ, sau đó thử lại việc liên lạc C2 off-chain thông thường bằng địa chỉ thay thế này.
Nhiều RPC endpoint công khai có thể được sử dụng để đọc cùng một trạng thái hợp đồng, giúp giảm sự phụ thuộc vào một điểm truy cập dự phòng duy nhất. Arctic Wolf nhận định: "Cơ chế này không đặt toàn bộ kênh điều khiển của mã độc lên Ethereum."
Cơ chế smart contract cho phép kẻ điều hành thay đổi địa chỉ C2 thay thế mà không cần phải gửi một bản dựng GoCaracal mới.
Lịch sử hoạt động của Dark Caracal
Dark Caracal có lịch sử hoạt động lâu đời tại Mỹ Latinh. Nhóm này từng được tiết lộ vào năm 2018, tiếp theo là việc sử dụng mã độc Bandook được cải tiến vào năm 2020 và các cuộc tấn công Bandook tại Venezuela vào năm 2021.
Arctic Wolf cho biết các tạo vật và hạ tầng liên quan có liên hệ với Brazil, Ecuador, Chile, Colombia, El Salvador và Uruguay, đánh giá hoạt động khu vực rộng lớn này với độ tin cậy vừa phải.
Các chỉ số thỏa hiệp (IoCs)
Arctic Wolf đã chia sẻ các chỉ số thỏa hiệp sau:
- Quy tắc YARA cho cấu hình GoCaracal rút gọn.
- Các mã băm SHA-256 đại diện, các tên miền và địa chỉ IP liên quan.
- Các chỉ số về ví và hợp đồng Ethereum.
- Các đường dẫn máy chủ liên quan đến mã độc.
Công ty cho biết các chỉ số công khai này chỉ mang tính chất tham khảo và bộ đầy đủ sẽ được cung cấp cho các khách hàng của Arctic Wolf.