Новый вредоносный фреймворк GoCaracal: Dark Caracal модернизирует инструменты для атак в Латинской Америке

APT

В июне 2026 года компьютерная сеть одной из коммуникационных организаций Венесуэлы подверглась целевой атаке. Расследование показало, что за инцидентом стоит группировка Dark Caracal, связанная с ливанской службой общей безопасности. Эта группа давно известна нацеленностью на правительства, бизнес, журналистов и активистов. Атака повторила схему, применявшуюся в кампании с использованием SVG-файлов, однако финальная стадия заражения оказалась новой.

Описание

При изучении инцидента аналитики Arctic Wolf Labs выявили ранее неизвестный вредоносный фреймворк на языке Go. Он получил название GoCaracal. Вместе с ним использовалась обновленная версия программы Bandook, которая уже много лет входит в арсенал Dark Caracal. По оценке исследователей, новый фреймворк не заменяет старые инструменты, а дополняет их, расширяя возможности группы.

Способ доставки вредоносного кода остался привычным для Dark Caracal. Жертва получала электронное письмо с финансовой или налоговой темой на испанском языке. В письме находился файл в формате SVG, который пользователи часто считают графическим изображением, хотя на самом деле это документ с исполняемым содержимым. Открытие такого файла автоматически перенаправляло браузер на сокращенную ссылку, а затем на промежуточный сайт, контролируемый злоумышленниками. Оттуда загружался архив с вредоносным исполняемым файлом. Исследователи связали этот сценарий с более чем сотней аналогичных SVG-файлов, общавшихся с одним и тем же вредоносным хостингом.

GoCaracal представляет собой модульный комплекс, который существует в двух основных вариантах. Облегченная версия предназначена для первоначального проникновения и доставки дополнительных вредоносных программ. При запуске она собирает базовые сведения о зараженном устройстве: имя пользователя, версию операционной системы, время работы, список установленных защитных решений. Затем она связывается с командным сервером и может выполнять его указания: скачивать файлы, запускать их, открывать удаленную командную строку и внедрять код в другие процессы. Такая версия действует как точка входа, позволяя операторам установить контроль и передать на устройство более мощные инструменты.

Расширенная версия GoCaracal ориентирована на длительную разведку и сбор данных. В ее арсенал входят управление файлами, сбор паролей и данных входа из браузеров, перехват нажатий клавиш, скрытый доступ к рабочему столу через технологию WebRTC, а также создание скрытой копии браузера с клонированным профилем жертвы. Кроме того, она умеет перенаправлять трафик через зараженную машину, что помогает злоумышленникам скрывать свои следы. Внутренние версии расширенного варианта менялись от v1.0.1 до v1.0.6, что указывает на активную разработку и постоянное обновление.

Особенностью расширенной версии стало резервное управление через сеть Ethereum. Обычно вредоносная программа связывается с командным сервером по прямому адресу. Если связь теряется, злоумышленники могут обновить адрес в смарт-контракте - специальной программе, работающей в публичном блокчейне. Вредоносный код самостоятельно обращается к этому контракту и получает новое значение. Таким образом операторы меняют серверы без переустановки вредоносного кода. Исследователи нашли подтверждение, что этот механизм не был просто заложен в код, а реально использовался: в истории транзакций зафиксировали обновление адреса на действующий публичный IP-адрес. Обнаруженный контракт под названием BulletproofC2 хранил одно изменяемое значение и позволял обновлять его только владельцу, что свидетельствует о продуманной конструкции.

Несмотря на новизну фреймворка, Dark Caracal продолжает использовать Bandook. В ходе июньской атаки облегченная версия GoCaracal загружала загрузчик на языке Delphi, который запускал обновленную версию Bandook и расширенную сборку GoCaracal. Анализ показал, что разработчики Bandook внесли изменения, затрудняющие анализ вредоносного ПО. Вместо традиционных последовательных идентификаторов команд вроде @0001 теперь применяются случайные строки, а экспортные функции маскируются под стандартные. При этом функциональность осталась прежней: сбор данных из браузеров Chrome, Brave и Firefox, выполнение команд, управление устройством. В образце нашли около восьмидесяти двух команд, что несколько меньше, чем в более ранних вариантах, однако исследователи считают, что это может быть специальная сборка, рассчитанная на работу в связке с GoCaracal.

Анализ 249 связанных образцов позволил проследить эволюцию фреймворка с января по июль 2026 года. Первые версии выполняли только базовые функции связи и загрузки кода. К апрелю архитектура стала модульной: появились общие компоненты для сетевого взаимодействия и исполнения команд. К июню добавились расширенные возможности, а в июле тестировался резервный канал через блокчейн. Такая последовательность указывает на планомерную разработку, а не на разовые эксперименты. GoCaracal превратился из простого инструмента доступа в платформу, поддерживающую разные стадии атаки.

Инфраструктура атаки также оказалась неоднородной. Исследователи выявили семь доменов, связанных с рассыпкой вредоносных SVG-файлов. Два из них ранее упоминались в отчетах о Dark Caracal, остальные были созданы недавно. Интересно, что управляющие серверы для GoCaracal и Bandook размещены у разных провайдеров. Это разделение, вероятно, призвано снизить риск единовременного отключения всей инфраструктуры. Наличие отдельных каналов управления для разных вредоносных программ говорит о том, что группировка стремится повысить устойчивость своих операций.

Помимо Венесуэлы, следы схожей активности обнаружены в Бразилии, Эквадоре, Чили, Колумбии, Сальвадоре и Уругвае. Признаки кампании присутствуют в целом ряде стран Латинской Америки, что соответствует традиционному фокусу Dark Caracal. Исследователи оценивают эту связь со средней степенью уверенности и продолжают анализ.

Вывод очевиден: Dark Caracal сохраняет привычные тактики, включая финансовые темы писем и вредоносные SVG-файлы, но одновременно активно модернизирует технический арсенал. Внедрение GoCaracal с поддержкой блокчейн-резервирования и параллельное обновление Bandook демонстрируют стремление группы сделать свои операции более гибкими и трудными для блокировки. При этом старые инструменты пока не выводятся из эксплуатации, а используются вместе с новыми, создавая многослойную систему атак. Для организаций в Латинской Америке, особенно в коммуникационной сфере, это означает необходимость усилить контроль за входящими письмами и внимательно относиться к неожиданным вложениям в формате SVG. Регулярное обновление программного обеспечения и ограничение прав пользователей помогут снизить последствия возможного заражения.

Индикаторы компрометации

YARA

Комментарии: 0