Dark Caracal Recarregado: Novo Malware Ataca Antigos Territórios de Caça
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Dark Caracal, um grupo de ciberespionagem, modernizou seu kit de ferramentas com o GoCaracal, um framework modular baseado em Go. O novo malware opera juntamente com uma variante estabelecida do Bandook, dando ao grupo tanto acesso leve quanto capacidades mais amplas de coleta de inteligência. Dark Caracal também adicionou um mecanismo de fallback C2 resiliente que usa contratos inteligentes Ethereum para manter a infraestrutura de comando e controle.
Investigação
Arctic Wolf Labs investigou uma intrusão direcionada contra uma organização de comunicações na Venezuela. A análise identificou uma mudança do backdoor AsioGate previamente utilizado para o mais recente framework GoCaracal. Pesquisadores examinaram 249 amostras para rastrear a evolução do framework e entender seu modelo operacional de duplo perfil.
Mitigação
As organizações devem fortalecer o filtro de e-mails para bloquear anexos SVG maliciosos e iscas de phishing temáticas de finanças. As equipes de segurança devem monitorar manipulações suspeitas de registro hive e criação de NTUSER.MAN artefatos ocultos. O tráfego de saída para provedores de hospedagem maliciosos conhecidos e solicitações não autorizadas de Ethereum JSON-RPC também devem ser monitorados de perto.
Resposta
Se atividade do Dark Caracal for detectada, os sistemas afetados devem ser isolados imediatamente para interromper a entrega de novas cargas ou movimento lateral. Respondentes devem realizar forense de memória para identificar shellcode injetado ou túneis de proxy SOCKS5 ativos. As investigações devem também buscar mecanismos de persistência, incluindo entradas suspeitas de Run-key e arquivos inesperados criados dentro de %AppData% diretórios.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possíveis Pontos de Persistência [ASEPs – Hive Software/NTUSER] (via registry_event)
Comando e Controle Suspeito por Solicitação de DNS de Domínio de Nível Superior (TLD) Incomum (via dns)
IOCs (HashSha256) para detectar: Dark Caracal Reloaded: Novo Malware, Mesmos Terrenos de Caça
IOCs (SourceIP) para detectar: Dark Caracal Reloaded: Novo Malware, Mesmos Terrenos de Caça Parte 2
IOCs (SourceIP) para detectar: Dark Caracal Reloaded: Novo Malware, Mesmos Terrenos de Caça Parte 1
IOCs (DestinationIP) para detectar: Dark Caracal Reloaded: Novo Malware, Mesmos Terrenos de Caça Parte 2
IOCs (DestinationIP) para detectar: Dark Caracal Reloaded: Novo Malware, Mesmos Terrenos de Caça Parte 1
Detecção de Execução da Variante Leve do GoCaracal [Evento de Arquivo do Windows]
Detectar Atividade de Malware GoCaracal [Criação de Processo Linux]
Execução de Simulação
Pré-requisito: O Cheque Pré-voo de Telemetria e Linha de Base deve ter sido aprovado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa do Ataque e Comandos: O adversário conseguiu soltar uma variante leve do GoCaracal no sistema alvo. Para iniciar a infecção e avançar em direção à coleta de credenciais, o atacante executa a carga intitulada
TF-OFICINA004A9.exe. O objetivo é acionar a assinatura específica baseada em arquivo para ver se o monitoramento SOC atual (a regra de detecção) alerta sobre este indicador de comprometimento conhecido (IOC). -
Script de Teste de Regressão:
# Simulação de execução de variante leve do GoCaracal. # Este script cria um arquivo dummy com o nome malicioso exato e o executa. $MaliciousName = "TF-OFICINA004A9.exe" $Path = "$env:TEMP$MaliciousName" # Cria um executável dummy inofensivo (efetivamente um bloco de notas/calculadora renomeado para teste) # Em um cenário real, este seria o malware real. Copy-Item (Get-Command calc.exe).Source -Destination $Path Write-Host "Executando malware simulado: $Path" Start-Process -FilePath $Path -Wait -
Comandos de Limpeza:
# Limpeza: Remove o arquivo malicioso simulado. Remove-Item -Path "$env:TEMPTF-OFICINA004A9.exe" -Force -ErrorAction SilentlyContinue Write-Host "Limpeza concluída."