🦎 Шкідливе ПЗ GoCaracal використовує смарт-контракти Ethereum для відновлення C2-серверів
Фахівці компанії Arctic Wolf виявили новий фреймворк шкідливого програмного забезпечення GoCaracal, написаний мовою Go, який використовувався під час кібератаки на телекомунікаційну організацію у Венесуелі. За даними аналітиків, угруповання Dark Caracal застосовувало це ПЗ для викрадення файлів, паролів із браузерів, введення клавіатурних логів та отримання віддаленого доступу до компрометованих систем.
Ключовою технічною особливістю розширеної версії GoCaracal є механізм обходу блокувань командних серверів за допомогою блокчейну Ethereum. У разі втрати зв’язку з основним сервером шкідлива програма відправляє запит eth_getStorageAt до публічних JSON-RPC вузлів блокчейну та зчитує резервну IP-адресу безпосередньо зі смарт-контракту. Це дозволяє операторам змінювати інфраструктуру атаки без оновлення самого шкідливого файлу на пристрої жертви.
