Sábado, 29 de agosto de 2026

O AGENTICO

o futuro da IA, todo dia, num clique

Voltar

GoCaracal: novo malware de Dark Caracal usa Ethereum para C2

2 fontesdesde 27 de agosto de 20262 artigos

Pesquisadores da Arctic Wolf identificaram uma nova campanha do grupo de espionagem cibernética Dark Caracal, que utilizou um malware inédito baseado em Go, chamado GoCaracal, contra uma organização de comunicações na Venezuela. O malware se destaca por usar contratos inteligentes da rede Ethereum para obter endereços de comando e controle (C2), além de apresentar versões leves e estendidas. A Arctic Wolf avalia com confiança média que a atividade está ligada ao grupo libanês, que historicamente mira governos, empresas e jornalistas.

Resumo

  • A Arctic Wolf identificou o GoCaracal, um malware inédito baseado na linguagem Go, usado pelo grupo Dark Caracal em uma intrusão contra uma organização de comunicações na Venezuela em junho de 2026.

    Essa é a primeira vez que o grupo utiliza um malware escrito em Go, o que amplia seu arsenal de ferramentas.

  • O GoCaracal usa contratos inteligentes da rede Ethereum para recuperar os endereços de comando e controle (C2).

    Essa é uma técnica incomum e sofisticada, que aproveita a blockchain para tornar a infraestrutura de C2 mais resiliente e difícil de derrubar.

  • O malware possui dois perfis de operação: um leve, que oferece acesso remoto ao shell e execução de payloads, e um estendido, que adiciona roubo de dados do navegador, keylogging, controle remoto da área de trabalho e proxy SOCKS5.

    A existência de dois perfis indica uma arquitetura modular, permitindo que os operadores escolham as capacidades conforme a necessidade da vítima.

  • A Arctic Wolf acredita com confiança média que a campanha está ligada ao Dark Caracal, um grupo de espionagem associado à Direção Geral de Segurança do Líbano.

    A atribuição é baseada em semelhanças táticas e de infraestrutura com campanhas anteriores do grupo, embora com alguma incerteza.

  • A campanha usa e-mails de phishing com temas financeiros ou fiscais, com anexos SVG maliciosos que redirecionam a vítima para sites controlados pelos atacantes, onde o malware é entregue.

    A técnica de phishing com SVG e redirecionamento por encurtadores de URL é uma evolução de táticas já usadas pelo grupo em campanhas anteriores.

  • Além do GoCaracal, a Arctic Wolf observou o uso do backdoor Bandook na mesma intrusão, indicando que as duas ferramentas operaram em paralelo.

    A presença simultânea de duas famílias de malware sugere redundância de acesso e possível teste de novas ferramentas em operações reais.

Citações

  • We assess with medium confidence that this activity is linked to Dark Caracal

    Arctic Wolf, empresa de segurança

  • We assess with medium confidence that this activity is linked to Dark Caracal, a cyberespionage group associated with Lebanon’s General Directorate of General Security (GDGS)

    Arctic Wolf, empresa de segurança

Todo dia, só o que dois veículos independentes confirmaram — no seu feed.

Siga @oagentico →