Bloquean un servidor y los hackers recurren a la blockchain: detectan nueva variante del malware GoCaraca

Bloquean un servidor y los hackers recurren a la blockchain: detectan nueva variante del malware GoCaraca

Presunto grupo APT libanés crea un marco modular en Go para mantener acceso persistente y encubierto.

image

Bloquear el servidor de mando de un programa malicioso suele ser insuficiente si la nueva dirección puede recuperarse directamente desde la cadena de bloques. Los especialistas de Arctic Wolf descubrieron que el grupo Dark Caracal contaba con un malware modular hasta ahora desconocido, GoCaracal, que puede restablecer la conexión con los operadores mediante un contrato inteligente de Ethereum.

GoCaracal fue encontrado durante la investigación de una campaña dirigida contra una organización de telecomunicaciones en Venezuela en junio de 2026. Arctic Wolf relaciona la operación con Dark Caracal con un grado medio de confianza; ese grupo había sido vinculado anteriormente con la Dirección General de Seguridad del Líbano. El grupo ha mostrado interés durante años por estructuras estatales, empresas, periodistas y activistas.

La cadena de infección mantuvo un esquema familiar para Dark Caracal. A las víctimas les enviaban señuelos en español sobre temas financieros y fiscales con archivos SVG maliciosos. En su interior había un enlace acortado codificado que, tras varios redireccionamientos, conducía a un sitio controlado por los atacantes. El sitio entregaba un archivo comprimido con una versión ligera de GoCaracal.

El análisis de 249 muestras mostró que los desarrolladores mantienen dos variantes de GoCaracal. La versión compacta recopila información del equipo, establece una conexión cifrada con el servidor de mando, ejecuta órdenes, descarga archivos e inyecta código en otros procesos. Esta variante sirve principalmente para afianzarse en el sistema y entregar componentes adicionales.

La compilación extendida está pensada para el espionaje prolongado y contiene 34 controladores de comandos. GoCaracal puede buscar y descargar archivos, recopilar datos de navegadores, registrar pulsaciones de teclas, iniciar sesiones ocultas del navegador, proporcionar acceso remoto al escritorio mediante WebRTC y convertir el equipo infectado en un proxy SOCKS5. El desarrollo se realizó al menos desde enero hasta julio de 2026, y el conjunto de capacidades creció gradualmente de un implante sencillo a una herramienta completa de control remoto.

Un mecanismo inusual apareció en las compilaciones extendidas durante el verano. Tras varios intentos fallidos de contactar con el servidor de mando principal, GoCaracal puede consultar un nodo público de Ethereum y leer un valor de un contrato inteligente predefinido. En el contrato encontrado, BulletproofC2, se almacena la dirección del servidor de reserva, que el operador puede modificar mediante una nueva transacción.

El tráfico de mando no pasa por Ethereum. La cadena de bloques actúa como un directorio resistente con la dirección actual de la infraestructura. Tras el cambio de servidor, los equipos ya infectados no necesitan una nueva versión de GoCaracal, y bloquear un dominio o una dirección IP no impide a los operadores restablecer la conexión. Arctic Wolf también detectó varios contratos similares que primero se probaron en la red de pruebas Sepolia y luego se desplegaron en la red principal de Ethereum.

En la misma operación, Dark Caracal siguió empleando el troyano de acceso remoto Bandook. La versión nueva recibió identificadores de comando aleatorios en lugar de la numeración secuencial anterior y nombres ocultos para los componentes, lo que dificulta su detección mediante firmas antiguas. El malware también puede extraer credenciales de Chrome, Brave y Firefox.

Arctic Wolf aún no considera a GoCaracal un sustituto de Bandook. Ambos programas funcionaron en paralelo; sin embargo, las capacidades del nuevo marco se solapan en gran medida con las funciones del troyano antiguo. Los especialistas también encontraron los artefactos e infraestructura vinculados a la campaña en Brasil, Ecuador, Chile, Colombia, El Salvador y Uruguay, por lo que la actividad de Dark Caracal probablemente abarca gran parte de América Latina.