SOC Prime Bias: Critical

28 Aug 2026 06:45 UTC

Dark Caracal Recargado: Nuevo Malware Apunta a Antiguos Territorios de Caza

Author Photo
SOC Prime Team linkedin icon Seguir
Dark Caracal Recargado: Nuevo Malware Apunta a Antiguos Territorios de Caza
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Dark Caracal, un grupo de ciberespionaje, ha modernizado su herramienta con GoCaracal, un marco modular basado en Go. El nuevo malware opera junto con una variante establecida de Bandook, otorgándole al grupo tanto acceso ligero como capacidades más amplias de recolección de inteligencia. Dark Caracal también ha añadido un mecanismo de respaldo resiliente para C2 que utiliza contratos inteligentes de Ethereum para mantener la infraestructura de comando y control.

Investigación

Arctic Wolf Labs investigó una intrusión dirigida contra una organización de comunicaciones en Venezuela. El análisis identificó un cambio del backdoor AsioGate anteriormente usado al más reciente framework GoCaracal. Los investigadores examinaron 249 muestras para rastrear la evolución del framework y comprender su modelo operativo de doble perfil.

Mitigación

Las organizaciones deben fortalecer el filtrado de correo electrónico para bloquear archivos adjuntos SVG maliciosos y cebos de phishing temáticos financieros. Los equipos de seguridad deben monitorear la manipulación sospechosa de hives de registro y la creación de NTUSER.MAN artefactos ocultos. También se debe monitorear de cerca el tráfico saliente a proveedores de hosting maliciosos conocidos y las solicitudes no autorizadas Ethereum JSON-RPC.

Respuesta

Si se detecta actividad de Dark Caracal, los sistemas afectados deben ser aislados inmediatamente para detener la entrega de cargas útiles u otros movimientos laterales. Los respondedores deben realizar análisis de memoria para identificar shellcodes inyectados o túneles activos de proxy SOCKS5. Las investigaciones también deben buscar mecanismos de persistencia, incluyendo entradas sospechosas de Run-key y archivos inesperados creados dentro de %AppData% directorios.

Flujo del Ataque

Todavía estamos actualizando esta parte.

Detecciones

Puntos de Persistencia Posibles [ASEPs – Software/NTUSER Hive] (via registry_event)

Equipo SOC Prime
27 Ago 2026

Comando y Control sospechoso por Solicitud DNS de Dominio de Alto Nivel Inusual (TLD) (via dns)

Equipo SOC Prime
27 Ago 2026

IOCs (HashSha256) para detectar: Dark Caracal Recargado: Nuevo Malware, Misma Zona de Caza

Reglas SOC Prime AI
27 Ago 2026

IOCs (SourceIP) para detectar: Dark Caracal Recargado: Nuevo Malware, Misma Zona de Caza Parte 2

Reglas SOC Prime AI
27 Ago 2026

IOCs (SourceIP) para detectar: Dark Caracal Recargado: Nuevo Malware, Misma Zona de Caza Parte 1

Reglas SOC Prime AI
27 Ago 2026

IOCs (DestinationIP) para detectar: Dark Caracal Recargado: Nuevo Malware, Misma Zona de Caza Parte 2

Reglas SOC Prime AI
27 Ago 2026

IOCs (DestinationIP) para detectar: Dark Caracal Recargado: Nuevo Malware, Misma Zona de Caza Parte 1

Reglas SOC Prime AI
27 Ago 2026

Detección de Ejecución de Variante Ligera GoCaracal [Evento de Archivo de Windows]

Reglas SOC Prime AI
27 Ago 2026

Detectar Actividad de Malware GoCaracal [Creación de Proceso en Linux]

Reglas SOC Prime AI
27 Ago 2026

Ejecución de Simulación

Prerrequisito: El chequeo pre-vuelo de Telemetría y Línea Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y el relato DEBEN reflejar directamente los TTPs identificados y buscar generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico incorrecto.

  • Narrativa del Ataque & Comandos: El adversario ha dejado caer exitosamente una variante ligera de GoCaracal en el sistema objetivo. Para iniciar la infección y moverse hacia la recolección de credenciales, el atacante ejecuta la carga útil llamada TF-OFICINA004A9.exe. El objetivo es activar la firma basada en archivos específica para ver si la monitorización SOC actual (la regla de detección) alerta sobre este indicador de compromiso conocido (IOC).

  • Script de Prueba de Regresión:

    # Simulación de ejecución de variante ligera de GoCaracal.
    # Este script crea un archivo dummy con el nombre exacto malicioso y lo ejecuta.
    
    $MaliciousName = "TF-OFICINA004A9.exe"
    $Path = "$env:TEMP$MaliciousName"
    
    # Crear un ejecutable dummy inofensivo (efectivamente un notepad/calculadora renombrado para pruebas)
    # En un escenario real, este sería el malware actual.
    Copy-Item (Get-Command calc.exe).Source -Destination $Path
    
    Write-Host "Ejecutando malware simulado: $Path"
    Start-Process -FilePath $Path -Wait
  • Comandos de Limpieza:

    # Limpieza: Remover el archivo malicioso simulado.
    Remove-Item -Path "$env:TEMPTF-OFICINA004A9.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "Limpieza completa."