Saltar al contenido
Software Supply Chain Security

GoCaracal y su uso de Ethereum para C2

GoCaracal C2-adres

Un nuevo análisis de Arctic Wolf describe GoCaracal, un marco de malware escrito en Go que se observó durante una intrusión de junio de 2026 en una organización de comunicaciones no identificada en Venezuela. Según la firma, el desarrollo está vinculado con Dark Caracal con una confianza media, y destaca por integrar funciones de acceso remoto, ejecución de payload y un perfil ampliado con capacidades de robo de datos y control del sistema.

Lo más llamativo es su estrategia de comunicación: cuando el canal C2 (comando y control) configurado no funciona, GoCaracal Ethereum intenta obtener una dirección de respaldo consultando el estado de un smart contract mediante un endpoint público de JSON-RPC en Ethereum. Esto permite cambiar el punto de reconexión sin distribuir una nueva versión del binario, según el reporte.

Qué es GoCaracal y qué puede hacer

El malware se presentó como una estructura con perfiles que se adaptan a las necesidades del operador. En la intrusión investigada, Arctic Wolf indicó que el malware apareció en un perfil ligero y, en otros momentos, en un perfil extendido.

En términos generales, GoCaracal proporciona al operador acceso remoto por shell y permite ejecutar payloads. Sin embargo, el valor real para un atacante está en la amplitud de capacidades del perfil extendido, que aumenta de forma importante la capacidad de espionaje y control.

Perfil ligero: shell interactivo y canal C2 cifrado

El perfil ligero incluye funciones orientadas a establecer control y gestionar el flujo de instrucciones. De acuerdo con Arctic Wolf, este componente admite:

  • perfilado del host para identificar el entorno
  • un canal C2 cifrado
  • acceso a shell interactivo
  • recuperación y carga/ejecución de payloads
  • carga e inyección de shellcode

En la práctica, esto permite que el atacante mantenga una sesión operativa y ejecute módulos adicionales según el objetivo, con un mecanismo de comunicaciones protegido mediante cifrado.

Perfil extendido: robo de información, keylogging y control remoto

El perfil extendido amplía el conjunto de funcionalidades. Además del acceso y control base, incorpora técnicas para descubrir información del sistema y del usuario, así como para manipular o supervisar actividad del navegador y de archivos.

Arctic Wolf detalla que el perfil extendido añade, entre otras, estas capacidades:

  • descubrimiento de sistema y archivos
  • ejecución de comandos
  • recolección de cookies del navegador y datos de bases de inicio de sesión
  • keylogging
  • búsqueda dirigida de archivos
  • control remoto basado en WebRTC
  • interacción oculta con el navegador
  • encaminamiento mediante proxy SOCKS5
  • funciones relacionadas con persistencia

Este abanico sugiere una operación orientada no solo a mantener acceso, sino también a recopilar credenciales y datos sensibles, además de habilitar una infraestructura de conectividad flexible para otras etapas del ataque.

La lógica de respaldo: cuando falla el C2, GoCaracal Ethereum consulta Ethereum

El reporte explica el flujo de comunicación C2 del malware. Primero, GoCaracal intenta conectarse al servidor C2 principal configurado. Si no logra establecer comunicación tras repetidos intentos, activa un mecanismo alternativo.

En ese momento, el malware envía una solicitud eth_getStorageAt a un endpoint público de JSON-RPC. El objetivo es leer el valor de una dirección almacenada dentro del estado de un smart contract configurado. La respuesta incluye una dirección de reemplazo que GoCaracal escribe en su configuración en memoria.

Tras actualizar esa referencia, el malware vuelve a intentar la comunicación C2 “convencional”, pero esta vez usando la dirección obtenida como reemplazo. Un detalle importante señalado por Arctic Wolf es que pueden utilizarse múltiples endpoints RPC públicos para leer el mismo contrato, lo que reduce la dependencia de un único punto de acceso alternativo.

Además, la firma remarca que este mecanismo no convierte el canal completo de comando y control en algo que opere enteramente sobre Ethereum. En su lugar, Ethereum se usa como fuente para actualizar la dirección de reconexión, facilitando cambios operativos sin tener que distribuir un binario nuevo.

Por qué el vínculo con Dark Caracal importa

Arctic Wolf atribuye la actividad a Dark Caracal con confianza media. Para sostener esa evaluación, la empresa se basó en señales observadas durante la intrusión, como:

  • uso posterior de Bandook
  • características recurrentes asociadas a un Delphi-loader
  • señuelos en idioma español con temática financiera
  • uso de archivos SVG maliciosos
  • uso de shorteners de URL
  • infraestructura con temática documental
  • preferencias de proveedores de alojamiento
  • foco geográfico en Latinoamérica

También se indica que Bandook fue desplegado posteriormente en paralelo con el perfil ligero, aunque el reporte afirma que la evidencia disponible no demuestra que GoCaracal haya sustituido a Bandook.

Entrega y señuelos: phishing y múltiples SVG

Sobre el vector inicial, Arctic Wolf considera el phishing como mecanismo de entrega. Sin embargo, no pudo recuperar el correo original ni el adjunto SVG desde el entorno comprometido.

Aun así, la firma fundamenta la conclusión en el patrón del campaña y en nombres de artefactos asociados a temas financieros y fiscales. También destaca que se observaron más de 100 archivos SVG relacionados que se comunicaron con el mismo sitio de alojamiento malicioso.

Indicadores de compromiso (IoCs) para la búsqueda

Arctic Wolf publicó una regla YARA enfocada en el perfil ligero de GoCaracal, además de un conjunto representativo de indicadores de compromiso para ayudar a equipos defensivos a realizar caza de amenazas.

En el reporte se mencionan, de forma general, los siguientes componentes de IoCs:

  • una regla YARA para el perfil ligero
  • hashes SHA-256 y dominios/ direcciones IP relacionados
  • indicadores de smart contract y billeteras en Ethereum
  • rutas en el host asociadas con el malware

La empresa aclara que los indicadores publicados en el informe tienen carácter referencial, y que el conjunto completo está disponible para sus clientes.

Alcance de la campaña y preguntas abiertas

El reporte público no ofrece un conteo amplio confirmado de organizaciones comprometidas con GoCaracal. Además, aunque se relaciona la actividad con la región latinoamericana y se mencionan países como Brasil, Ecuador, Chile, Colombia, El Salvador y Uruguay en cuanto a artefactos e infraestructura, Arctic Wolf no los presenta como países de víctimas confirmadas.

También queda una pieza por confirmar: el análisis no muestra explícitamente en el informe público el host que activó el mecanismo de respaldo y se reconectó exitosamente mediante la dirección alternativa. Arctic Wolf fue contactada para aclarar si el fallback fue observado ejecutándose en un equipo comprometido y cuál era el alcance confirmado de la campaña, pero no había respondido al momento de la publicación.

Qué pueden hacer los defensores con esta información

Si gestionas detección e investigación, el valor de GoCaracal Ethereum está en comprender cómo el malware intenta mantener el control aun cuando el C2 principal falla. En entornos supervisados, esto sugiere poner atención en combinaciones de señales: actividad propia de perfiles que buscan recolectar datos, comunicaciones anómalas y vínculos con artefactos que correspondan a la regla YARA y a los IoCs compartidos.

Como mínimo, conviene ajustar procesos de búsqueda para detectar el comportamiento del perfil ligero (shell interactivo, canal C2 cifrado, ejecución de payloads) y el del perfil extendido (keylogging, recolección de cookies y datos de acceso, control remoto y proxy SOCKS5). Además, si tu organización monitorea comunicaciones salientes, evaluar cómo se manifiestan solicitudes tipo eth_getStorageAt y llamadas a endpoints RPC puede ayudarte a identificar intentos de actualización de dirección C2.

Conclusión

El análisis de Arctic Wolf muestra que GoCaracal no es solo un malware de acceso remoto: es una plataforma modular con capacidades de espionaje y control, desplegada mediante perfiles ligeros y extendidos. Su rasgo distintivo —GoCaracal Ethereum— emplea un smart contract en Ethereum como mecanismo de respaldo para recuperar una dirección C2 alternativa cuando el servidor principal deja de responder.

Para los equipos defensivos, comprender este flujo y apoyarse en la YARA rule y los IoCs publicados permite afinar la búsqueda y reducir el tiempo de respuesta ante intrusiones con vínculos a Dark Caracal.

Fuente: https://thehackernews.com/2026/08/gocaracal-malware-uses-ethereum-smart.html