Phát hiện mã độc GoCaracal sử dụng hợp đồng thông minh Ethereum để duy trì kết nối C2
Các nhà nghiên cứu an ninh mạng vừa phát hiện GoCaracal, một framework mã độc mới được viết bằng Go, sử dụng hợp đồng thông minh trên mạng lưới Ethereum để lấy địa chỉ máy chủ điều khiển (C2) dự...
- Giọng nữ Bắc
Một chiến dịch tấn công nhắm vào một tổ chức truyền thông tại Venezuela vào tháng 6/2026 đã làm lộ diện GoCaracal, một framework mã độc mới dựa trên ngôn ngữ Go. Theo các chuyên gia từ Arctic Wolf, mã độc này có khả năng thực thi lệnh từ xa và cung cấp nhiều tính năng mở rộng như đánh cắp dữ liệu trình duyệt, ghi lại thao tác bàn phím (keylogging), điều khiển máy tính từ xa và thiết lập proxy SOCKS5.
Table Of Content
Cơ chế C2 linh hoạt qua Ethereum
Điểm đáng chú ý nhất của GoCaracal là phương thức duy trì kết nối với máy chủ điều khiển (C2). Khi các nỗ lực kết nối tới máy chủ C2 chính bị thất bại, mã độc sẽ gửi yêu cầu eth_getStorageAt tới một endpoint công khai của Ethereum JSON-RPC. Thông qua hợp đồng thông minh (smart contract) được thiết lập sẵn, mã độc sẽ truy xuất địa chỉ máy chủ C2 thay thế và cập nhật vào cấu hình trong bộ nhớ. Cơ chế này cho phép kẻ tấn công thay đổi địa chỉ C2 mà không cần phải phát tán lại tệp tin nhị phân mới, giúp tăng khả năng ẩn mình và duy trì sự bền bỉ.
Liên kết với nhóm Dark Caracal
Arctic Wolf đánh giá với mức độ tin cậy trung bình rằng GoCaracal có liên quan đến nhóm tin tặc Dark Caracal. Nhận định này dựa trên các đặc điểm tương đồng về hạ tầng, cách thức sử dụng mã độc Bandook, các tệp tin SVG độc hại và xu hướng nhắm mục tiêu vào khu vực Mỹ Latinh. Mặc dù Bandook cũng được triển khai song song trong cuộc tấn công, các nhà nghiên cứu hiện chưa có bằng chứng khẳng định GoCaracal là sự thay thế hoàn toàn cho Bandook.
Phương thức lây nhiễm
Mặc dù chưa thu hồi được email phishing gốc, các chuyên gia tin rằng mã độc được phát tán qua các chiến dịch lừa đảo (phishing) sử dụng tệp đính kèm SVG. Các tệp tin này thường được đặt tên theo chủ đề tài chính hoặc thuế để đánh lừa nạn nhân. Hiện tại, Arctic Wolf đã công bố các quy tắc YARA và các chỉ số thỏa hiệp (IoCs) để giúp các đội ngũ an ninh mạng chủ động rà soát và phát hiện sự hiện diện của mã độc này trong hệ thống.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.