Direct naar de inhoud
Software Supply Chain Security

GoCaracal malware: C2-adres via Ethereum

GoCaracal C2-adres

GoCaracal is een nog niet eerder beschreven malwareframework dat in juni 2026 is ingezet tijdens een inbraak bij een (niet nader genoemde) organisatie in Venezuela. De analyse van Arctic Wolf beschrijft dat de aanvallers met deze Go-gebaseerde tool niet alleen remote shell-toegang en payload-uitvoering konden doen, maar ook extra functionaliteit konden inschakelen zoals keylogging, browserdatadiefstal en remote desktop-controle.

Wat GoCaracal extra interessant maakt voor verdedigers is de manier waarop het zijn command-and-control (C2) netwerkommunicatie kan “overstappen”. Als het primaire C2-adres niet bereikbaar is, vraagt de malware via een publieke Ethereum JSON-RPC endpoint een vervangend C2-adres op uit de status van een smart contract. Zo kan de operator een nieuw adres doorgeven zonder een nieuwe binaire malware-build te hoeven verspreiden. In dit artikel zetten we de belangrijkste kenmerken op een rij en geven we concrete aanknopingspunten om te jagen op sporen.

Wat is GoCaracal en voor welke acties is het bedoeld?

Volgens Arctic Wolf is GoCaracal een Go-based malware framework dat operators inzetbaar maken met twee profielen: een lightweight en een extended profiel. Beide profielen ondersteunen kernfuncties, maar het extended profiel breidt de mogelijkheden verder uit.

In algemene zin helpt GoCaracal bij het uitvoeren van kwaadaardige acties op de gecompromitteerde host. Denk aan interactieve shell-toegang en het ophalen en uitvoeren van payloads. Daarnaast wordt het framework ook gebruikt voor meer geavanceerde verzameling van informatie en controle, afhankelijk van het gebruikte profiel.

Lightweight profiel: basisfuncties voor C2 en shell

Het lightweight profiel bevat onder meer hostprofilering, een versleuteld command-and-control kanaal en interactieve shell toegang. Ook ondersteunt het profiel het ophalen van extra payloads en het laden en injecteren van shellcode.

Arctic Wolf koppelt dit profiel aan een eerder waargenomen patroon in de campagne en publiceert daarom ook een YARA-regel voor verdedigers. Door die regel en bijbehorende indicatoren van compromittering (IoC’s) kunnen teams gericht zoeken naar de specifieke kenmerken van dit lightweight gedrag.

Extended profiel: browserdata, keylogging, remote desktop en proxying

Waar het lightweight profiel vooral de “basis” neerzet, voegt het extended profiel extra mogelijkheden toe voor gegevensverzameling en besturing.

In de analyse worden onder andere de volgende functies genoemd:

  • Systeem- en bestandsontdekking om te begrijpen wat er op de host aanwezig is.
  • Bestandsgerichte acties, zoals het zoeken naar doelgerichte bestanden.
  • Browsercookie- en login-databaseverzameling (gericht op credentials en sessies).
  • Keylogging voor het vastleggen van toetsaanslagen.
  • WebRTC remote desktop en interactie met de browser op de achtergrond (hidden browser interaction).
  • SOCKS5 proxying voor het omleiden van netwerkverkeer via de gecompromitteerde machine.
  • Persistentie-gerelateerde functionaliteit om controle langer vol te houden.

Deze combinatie past bij intrusies waarbij de aanvallers niet alleen toegang willen krijgen, maar ook actief willen surveilleren en lateraal willen bewegen.

De relatie met Dark Caracal: waarom Arctic Wolf dit inschat

Arctic Wolf stelt dat de activiteit medium confidence is gekoppeld aan Dark Caracal (via de aan Dark Caracal gerelateerde actor Dark Caracal / “Bandook”-historie). De onderbouwing is multi-factor: er wordt verwezen naar gebruik van Bandook, terugkerende Delphi-loader-kenmerken, financieel- en tax-gedreven lokmiddelen in het Spaans, kwaadaardige SVG-bestanden, het gebruik van URL shorteners en voorkeuren in hosting-infrastructuur.

Het rapport vermeldt ook dat de intrusion in juni 2026 startte met phishing als waarschijnlijke leveringsroute. Tegelijk zegt Arctic Wolf dat de originele phishingmail en de specifieke SVG-bijlage niet zijn teruggevonden bij het slachtoffer.

Voor de datering en context: er is eerder (in 2018) aandacht geweest voor een eerste disclosure over Dark Caracal. Later volgden updates met aangepaste Bandook-malware (o.a. rond 2020) en Bandook-acties in Venezuela in 2021.

Bandook en GoCaracal naast elkaar: wie vervangt wie?

Arctic Wolf beschrijft dat tijdens de onderzochte intrusie Bandook is ingezet naast GoCaracal. Daarbij ging het om parallel gebruik met het lightweight profiel. Tegelijk concludeert Arctic Wolf dat het beschikbare bewijs niet aantoont dat GoCaracal Bandook volledig vervangt.

Met andere woorden: GoCaracal lijkt hier een aanvullend framework (of een deel van een breder toolkit) te zijn, niet per se de “nieuwe standaard” waarmee bestaande malware meteen wordt vervangen.

GoCaracal C2-adres via Ethereum smart contract

Het meest onderscheidende aspect van het framework is de C2-fallback die gekoppeld is aan Ethereum. Het extended profiel probeert eerst contact te leggen met zijn geconfigureerde primaire C2-server. Als die pogingen herhaaldelijk falen, schakelt GoCaracal over op een mechanisme dat gebruikmaakt van publieke Ethereum JSON-RPC endpoints.

Concreet stuurt de malware een eth_getStorageAt-request naar een publieke RPC endpoint. De uitkomst bevat de vervangende waarde (een C2-adres) die in de toestand van een smart contract is opgeslagen. Vervolgens schrijft de malware dat vervangende adres in een in-memory configuratie en probeert het daarna opnieuw via de “off-chain” C2 communicatie met het vervangende adres.

Arctic Wolf benadrukt daarbij twee punten:

  • Ethereum wordt niet als volledige C2-transportlaag gebruikt. De chain is vooral bedoeld om een adresverwijzing/aanwijzing te vervangen.
  • Meerdere publieke RPC endpoints kunnen worden gebruikt om dezelfde contractstatus uit te lezen. Dat verlaagt de afhankelijkheid van één fallback toegangspunt.

Het praktische gevolg is dat de operator de C2-instructie kan aanpassen door alleen de smart-contractwaarde te wijzigen. Daarmee is het niet nodig om een nieuwe GoCaracal binary te distribueren telkens wanneer het C2-adres verandert.

Waarom dit detection lastiger maakt

Als een aanvaller controle krijgt over een fallbackmechanisme, wordt het voor defensieteams lastiger om enkel op vaste C2-domeinen of vaste IP’s te vertrouwen. In plaats daarvan kan het netwerkgedrag wisselen op basis van contractstate op Ethereum.

Arctic Wolf merkt bovendien op dat het openbare rapport niet laat zien welke host in de onderzochte intrusie het fallback-pad heeft aangeroepen en vervolgens succesvol heeft gereconnect via het vervangende adres. Daardoor is de exacte “observatiegraad” in de openbare context niet volledig te verifiëren.

IoC’s en YARA: waar verdedigers op kunnen jagen

Arctic Wolf publiceert in het rapport meerdere soorten indicatoren. Het gaat om:

  • Een YARA-regel voor het lightweight GoCaracal profiel.
  • Representative SHA-256 hashes en gekoppelde domeinen en IP-adressen (referentiële IoC’s).
  • Ethereum contract- en wallet-indicatoren (zoals contract- en walletgegevens die helpen bij het koppelen van de C2-fallback aan de smart-contractstate).
  • Host paths die samenhangen met het malwaregedrag.

Arctic Wolf geeft daarnaast aan dat de publieke indicatoren referential zijn en dat de volledige set beschikbaar is voor Arctic Wolf-klanten.

Praktische tips: hoe je GoCaracal-gerelateerd gedrag kunt herkennen

Hoewel exacte implementatiedetails verschillen per incident, geven deze punten teams houvast bij het jachtwerk:

  • Combineer bestands- en gedragssignalen: match hashes en YARA op malwarekenmerken, maar kijk ook naar runtime-gedrag zoals shellcode-injectie, interactieve shellpatronen en versleutelde C2-communicatie.
  • Let op browser- en credential-activiteiten: het extended profiel bevat cookie- en login-dataverzameling en keylogging. Detecteer anomalieën in toegang tot browserdatabases en ongebruikelijke herkomst van remote desktop-traffic.
  • Monitor netwerkherconnecties na C2-falen: als primaire C2 herhaaldelijk faalt, kan later alsnog een nieuw C2-adres gebruikt worden. Zet alerting op het patroon “eerst mislukte verbindingen, daarna nieuw doeldomein/IP”.
  • Check Ethereum-gerelateerde context: omdat de fallbackstate uit smart-contractstorage komt, kan het zinvol zijn om in threat hunting ook te kijken naar correlaties met de genoemde contract- en walletindicatoren uit het rapport (voor zover relevant in je omgeving).

Voor context rondom C2- en malwareketens kun je ook kijken naar eerdere incidentbeschrijvingen op deze site, bijvoorbeeld over FTP-banners als dead drops voor malwarecommando’s. Dat soort mechanismen werkt als vergelijkbaar “infrastructuurlaagje” waarmee aanvallers commando’s of configuratie kunnen omzetten zonder dat alles direct zichtbaar is in één vast punt.

Gerichtheid op Latijns-Amerika en scope-onzekerheid

Arctic Wolf koppelt de verwante artifacts en infrastructuur aan meerdere landen in Latijns-Amerika, waaronder Brazilië, Ecuador, Chili, Colombia, El Salvador en Uruguay. Tegelijk geeft de organisatie aan dat die locaties niet als bevestigde slachtofferlanden mogen worden gezien; het gaat om associaties met infrastructuur en artifacts.

Daarnaast ontbreekt in het openbare rapport een breed bevestigde telling van het aantal gecompromitteerde organisaties met GoCaracal. Dat betekent dat je de impact in de praktijk alleen kunt inschatten met aanvullende interne logging, threat hunting en externe verrijking.

Conclusie: Ethereum als flexibele sleutel voor C2-adressen

GoCaracal laat zien hoe moderne malware niet alleen aanvalstechnieken combineert (remote shell, payload execution, keylogging en proxying), maar ook de command-and-control laag slimmer maakt. De GoCaracal C2-adres-fallback via een Ethereum smart contract maakt het voor operators mogelijk om vervangende adressen te activeren zonder telkens nieuwe binaries te hoeven uitrollen.

Voor verdedigers is de belangrijkste les om detectie te verbreden: ga verder dan één vaste C2-lijst en combineer indicatoren (YARA, IoC’s, hashes) met gedragsobservaties op endpoints en netwerk. Met die aanpak maak je het lastiger voor aanvallers om via contractstate en fallbackroutes ongezien door te werken.

Bron: https://thehackernews.com/2026/08/gocaracal-malware-uses-ethereum-smart.html