В июне 2026 года специалисты Arctic Wolf обнаружили ранее не описанный вредоносный фреймворк GoCaracal, написанный на Go. Его применили при атаке на неназванную организацию связи в Венесуэле. Операторы получили удалённую командную оболочку, возможность загружать и запускать дополнительные компоненты, а расширенная конфигурация позволяла следить за пользователем, похищать данные, управлять компьютером и превращать заражённый узел в прокси. Самая любопытная функция GoCaracal связана с Ethereum: после серии неудачных обращений к основному командному серверу программа может получить запасной C2-адрес из смарт-контракта.
Arctic Wolf связывает операцию с группой Dark Caracal, но формулирует оценку осторожно: «Мы со средней уверенностью считаем, что эта активность связана с Dark Caracal». На возможное авторство указывают применение трояна Bandook, повторяющиеся особенности загрузчиков на Delphi, финансовые приманки на испанском языке и вредоносные файлы Scalable Vector Graphics (SVG). К тому же совпали привычки операторов: сокращатели URL, инфраструктура с названиями под документы, предпочтение определённых хостинг-провайдеров и нацеленность на Латинскую Америку. Это совокупность косвенных признаков, а не окончательное подтверждение.
В ходе атаки исследователи нашли две конфигурации GoCaracal: облегчённую и расширенную. Облегчённый профиль собирает сведения о заражённой машине, устанавливает зашифрованный канал связи с C2, открывает интерактивную оболочку, получает и запускает полезные нагрузки. Он также умеет загружать шелл-код и внедрять его в процессы. Такой набор годится для первичного закрепления и последующей доставки инструментов, выбранных под конкретную жертву.
Расширенный профиль сохраняет эти функции и добавляет разведку системы, поиск файлов и исполнение команд. Он похищает cookies браузеров и базы сохранённых учётных данных, записывает нажатия клавиш, разыскивает заданные файлы и поддерживает скрытое взаимодействие с браузером. Для удалённого рабочего стола используется Web Real-Time Communication (WebRTC), а SOCKS5-прокси позволяет проводить сетевой трафик через заражённый компьютер. В коде также присутствуют функции, связанные с сохранением устойчивого доступа после перезагрузки или повторного входа пользователя.
Bandook появился после облегчённой версии GoCaracal и затем работал рядом с ней. Обе вредоносные программы применялись параллельно, поэтому считать GoCaracal преемником или заменой Bandook пока нельзя. Вероятнее, операторы выбирали инструменты в зависимости от задачи: один компонент давал базовый доступ и доставлял нагрузки, другой расширял возможности наблюдения и управления. Доступные материалы не раскрывают точное распределение ролей между ними на каждом этапе проникновения.
Предполагаемым способом доставки был фишинг. На компьютерах пострадавшей организации Arctic Wolf не нашла ни исходное письмо, ни первоначальное вредоносное SVG-вложение, поэтому начальный вектор не подтверждён напрямую. Версия опирается на финансовые и налоговые названия найденных артефактов, прежние кампании Dark Caracal и более чем 100 связанных SVG-файлов. Все они обращались к одному и тому же вредоносному хостингу. Иными словами, следы хорошо укладываются в знакомую схему, хотя самого письма, с которого началась июньская атака, у исследователей нет.
Резервный механизм расширенного GoCaracal начинает работу после повторяющихся сбоев основного C2. Вредонос отправляет запрос eth_getStorageAt публичному Ethereum JSON-RPC-узлу и читает значение из заранее указанного смарт-контракта. Полученный адрес записывается во внутреннюю конфигурацию в памяти, после чего программа возобновляет обычные попытки связи уже с новым сервером. Оператор может менять адрес внутри контракта, не собирая заново и не рассылая новый экземпляр GoCaracal. При этом одно и то же состояние Ethereum доступно через несколько публичных RPC-узлов, так что блокировка отдельной точки обращения не уничтожает весь запасной маршрут.
Arctic Wolf отдельно предупредила: «Этот механизм не переносит полный канал управления вредоносной программой в Ethereum». Блокчейн служит лишь справочником, откуда извлекается замена недоступному C2; дальнейший обмен командами и данными идёт обычным способом вне блокчейна. Публичный отчёт также не доказывает, что заражённый узел в июне 2026 года действительно вызвал эту функцию и успешно подключился по полученному адресу. Возможность присутствует в коде, но её результативное применение в расследованном эпизоде публично не зафиксировано.
Подтверждённый инцидент касается организации связи в Венесуэле. С умеренной уверенностью Arctic Wolf связала сопутствующие артефакты и инфраструктуру также с Бразилией, Эквадором, Чили, Колумбией, Сальвадором и Уругваем, что согласуется с историей операций Dark Caracal в Латинской Америке. Эти страны нельзя автоматически записывать в список пострадавших: исследователи говорили о технических связях, а не о подтверждённых жертвах. Число организаций, реально заражённых GoCaracal, в открытом отчёте не указано, поэтому масштаб кампании остаётся неизвестным.
The Hacker News запросило у Arctic Wolf два уточнения: наблюдали ли специалисты фактический запуск Ethereum-механизма на заражённом компьютере и каков подтверждённый охват кампании. К моменту публикации ответа не последовало. Для поиска заражений Arctic Wolf выпустила правило YARA, репрезентативные индикаторы компрометации (IoC), SHA-256-хеши файлов, домены, IP-адреса, пути на хостах, а также индикаторы Ethereum-контрактов и кошельков. Открытая подборка носит справочный характер и не содержит полного массива данных; весь комплект индикаторов предоставлен клиентам Arctic Wolf.
Arctic Wolf связывает операцию с группой Dark Caracal, но формулирует оценку осторожно: «Мы со средней уверенностью считаем, что эта активность связана с Dark Caracal». На возможное авторство указывают применение трояна Bandook, повторяющиеся особенности загрузчиков на Delphi, финансовые приманки на испанском языке и вредоносные файлы Scalable Vector Graphics (SVG). К тому же совпали привычки операторов: сокращатели URL, инфраструктура с названиями под документы, предпочтение определённых хостинг-провайдеров и нацеленность на Латинскую Америку. Это совокупность косвенных признаков, а не окончательное подтверждение.
В ходе атаки исследователи нашли две конфигурации GoCaracal: облегчённую и расширенную. Облегчённый профиль собирает сведения о заражённой машине, устанавливает зашифрованный канал связи с C2, открывает интерактивную оболочку, получает и запускает полезные нагрузки. Он также умеет загружать шелл-код и внедрять его в процессы. Такой набор годится для первичного закрепления и последующей доставки инструментов, выбранных под конкретную жертву.
Расширенный профиль сохраняет эти функции и добавляет разведку системы, поиск файлов и исполнение команд. Он похищает cookies браузеров и базы сохранённых учётных данных, записывает нажатия клавиш, разыскивает заданные файлы и поддерживает скрытое взаимодействие с браузером. Для удалённого рабочего стола используется Web Real-Time Communication (WebRTC), а SOCKS5-прокси позволяет проводить сетевой трафик через заражённый компьютер. В коде также присутствуют функции, связанные с сохранением устойчивого доступа после перезагрузки или повторного входа пользователя.
Bandook появился после облегчённой версии GoCaracal и затем работал рядом с ней. Обе вредоносные программы применялись параллельно, поэтому считать GoCaracal преемником или заменой Bandook пока нельзя. Вероятнее, операторы выбирали инструменты в зависимости от задачи: один компонент давал базовый доступ и доставлял нагрузки, другой расширял возможности наблюдения и управления. Доступные материалы не раскрывают точное распределение ролей между ними на каждом этапе проникновения.
Предполагаемым способом доставки был фишинг. На компьютерах пострадавшей организации Arctic Wolf не нашла ни исходное письмо, ни первоначальное вредоносное SVG-вложение, поэтому начальный вектор не подтверждён напрямую. Версия опирается на финансовые и налоговые названия найденных артефактов, прежние кампании Dark Caracal и более чем 100 связанных SVG-файлов. Все они обращались к одному и тому же вредоносному хостингу. Иными словами, следы хорошо укладываются в знакомую схему, хотя самого письма, с которого началась июньская атака, у исследователей нет.
Резервный механизм расширенного GoCaracal начинает работу после повторяющихся сбоев основного C2. Вредонос отправляет запрос eth_getStorageAt публичному Ethereum JSON-RPC-узлу и читает значение из заранее указанного смарт-контракта. Полученный адрес записывается во внутреннюю конфигурацию в памяти, после чего программа возобновляет обычные попытки связи уже с новым сервером. Оператор может менять адрес внутри контракта, не собирая заново и не рассылая новый экземпляр GoCaracal. При этом одно и то же состояние Ethereum доступно через несколько публичных RPC-узлов, так что блокировка отдельной точки обращения не уничтожает весь запасной маршрут.
Arctic Wolf отдельно предупредила: «Этот механизм не переносит полный канал управления вредоносной программой в Ethereum». Блокчейн служит лишь справочником, откуда извлекается замена недоступному C2; дальнейший обмен командами и данными идёт обычным способом вне блокчейна. Публичный отчёт также не доказывает, что заражённый узел в июне 2026 года действительно вызвал эту функцию и успешно подключился по полученному адресу. Возможность присутствует в коде, но её результативное применение в расследованном эпизоде публично не зафиксировано.
Подтверждённый инцидент касается организации связи в Венесуэле. С умеренной уверенностью Arctic Wolf связала сопутствующие артефакты и инфраструктуру также с Бразилией, Эквадором, Чили, Колумбией, Сальвадором и Уругваем, что согласуется с историей операций Dark Caracal в Латинской Америке. Эти страны нельзя автоматически записывать в список пострадавших: исследователи говорили о технических связях, а не о подтверждённых жертвах. Число организаций, реально заражённых GoCaracal, в открытом отчёте не указано, поэтому масштаб кампании остаётся неизвестным.
The Hacker News запросило у Arctic Wolf два уточнения: наблюдали ли специалисты фактический запуск Ethereum-механизма на заражённом компьютере и каков подтверждённый охват кампании. К моменту публикации ответа не последовало. Для поиска заражений Arctic Wolf выпустила правило YARA, репрезентативные индикаторы компрометации (IoC), SHA-256-хеши файлов, домены, IP-адреса, пути на хостах, а также индикаторы Ethereum-контрактов и кошельков. Открытая подборка носит справочный характер и не содержит полного массива данных; весь комплект индикаторов предоставлен клиентам Arctic Wolf.