Arctic Wolf Labs entdeckt neues Malware-Framework „GoCaracal“

Ein neues Malware-Framework in zwei unterschiedlich umfangreichen Ausführungen und ein Ausweichmechanismus über die Ethereum-Blockchain: Arctic Wolf Labs hat bei der Untersuchung eines gezielten Angriffs auf eine Organisation aus dem Kommunikationssektor in Venezuela die bislang nicht dokumentierte Malware „GoCaracal“ entdeckt. Arctic Wolf ordnet den Angriff mit mittlerer Sicherheit der Cyberspionage-Gruppe Dark Caracal zu.

Die wichtigsten Erkenntnisse aus der Analyse:

  • Ein neues modulares Malware-Framework: Gocaracal umfasst eine schlanke und eine erweiterte Variante, die auf einer gemeinsamen Architektur basieren. Beide kamen beim selben Angriff zum Einsatz.
  • Aktiv weiterentwickelt: Die Analyse von 249 Samples zeigt, wie sich Gocaracal zwischen Januar und Juli 2026 von grundlegenden Zugriffsfunktionen zu einem ausgereiften Framework für bereits kompromittierte Systeme entwickelt hat.
  • C2-Absicherung über die Blockchain: Eine erweiterte Variante nutzt Ethereum-Smart-Contracts als Ausweichlösung, um neue C2-Adressen abzurufen. Aktivitäten auf der Blockchain deuten darauf hin, dass diese Funktion getestet und tatsächlich eingesetzt wurde und nicht nur ungenutzt im Code vorhanden war.
  • Gocaracal und Bandook gemeinsam im Einsatz: Dark Caracal setzte das neue Framework zusammen mit einer aktualisierten Variante der bekannten Bandook-Malware ein. Das spricht dafür, dass Gocaracal damit derzeit das bisherige Werkzeugarsenal der Gruppe ergänzt, es aber nach aktuellem Kenntnisstand nicht ersetzt.

Info: Weitere Details inklusive der technischen Analyse und den Indicators of Compromise finden sich im Blogpost. von Arctic Wolf: https://arcticwolf.com/resources/blog/dark-caracal-reloaded-new-malware-same-hunting-grounds/