Dark Caracal Neu Aufgelegt: Neue Malware Zielt auf Alte Jagdgebiete Ab
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Dark Caracal, eine Cyberspionage-Gruppe, hat ihr Toolkit mit GoCaracal modernisiert, einem modularen Go-basierten Framework. Die neue Malware arbeitet zusammen mit einer etablierten Bandook-Variante und ermöglicht der Gruppe sowohl leichten Zugriff als auch erweiterte Fähigkeiten zur Sammlung von Informationen. Dark Caracal hat außerdem einen widerstandsfähigen C2-Fallback-Mechanismus hinzugefügt, der Ethereum-Smart-Contracts verwendet, um die Kommando-und-Kontroll-Infrastruktur aufrechtzuerhalten.
Untersuchung
Arctic Wolf Labs untersuchte einen gezielten Angriff gegen eine Kommunikationsorganisation in Venezuela. Die Analyse identifizierte einen Wechsel von der zuvor genutzten AsioGate-Hintertür zum neueren GoCaracal-Framework. Forscher untersuchten 249 Muster, um die Evolution des Frameworks zu verfolgen und das duale Profilarbeitsmodell besser zu verstehen.
Minderung
Organisationen sollten die E-Mail-Filterung verstärken, um bösartige SVG-Anhänge und finanzthemenspezifische Phishing-Köder zu blockieren. Sicherheitsteams sollten die Manipulation von Registrierungs-Hives und die Erstellung versteckter NTUSER.MAN Artefakte überwachen. Auch der ausgehende Verkehr zu bekannten bösartigen Hosting-Anbietern und unautorisierte Ethereum JSON-RPC-Anfragen sollten genau überwacht werden.
Reaktion
Wenn Dark Caracal-Aktivitäten entdeckt werden, sollten betroffene Systeme sofort isoliert werden, um weitere Nutzlastlieferungen oder seitliche Bewegungen zu stoppen. Reaktionskräfte sollten Speicherforensik durchführen, um injizierten Shellcode oder aktive SOCKS5-Tunnel zu identifizieren. Die Untersuchungen sollten auch nach Persistenzmechanismen suchen, einschließlich verdächtiger Run-Key-Einträge und unerwarteter Dateien, die innerhalb von %AppData% Verzeichnissen erstellt wurden.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Mögliche Persistenzpunkte [ASEPs – Software/NTUSER Hive] (via registry_event)
Verdächtige Kommando-und-Kontrolle durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)
IOCs (HashSha256) zur Erkennung: Dark Caracal Reloaded: Neue Malware, gleiche Jagdgründe
IOCs (SourceIP) zur Erkennung: Dark Caracal Reloaded: Neue Malware, gleiche Jagdgründe Teil 2
IOCs (SourceIP) zur Erkennung: Dark Caracal Reloaded: Neue Malware, gleiche Jagdgründe Teil 1
IOCs (DestinationIP) zur Erkennung: Dark Caracal Reloaded: Neue Malware, gleiche Jagdgründe Teil 2
IOCs (DestinationIP) zur Erkennung: Dark Caracal Reloaded: Neue Malware, gleiche Jagdgründe Teil 1
Erkennung der Ausführung von GoCaracal Lightweight Variante [Windows-Datei-Ereignis]
GoCaracal-Malware-Aktivität detectieren [Linux-Prozesserstellung]
Simulation Execution
Voraussetzung: Die Telemetrie- und Basislinien-Pre-Flight-Überprüfung muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angreifer-Technik (TTP), die entworfen wurde, um die Erkennungsregel auszulösen. Die Befehle und die Erzählung müssen direkt die identifizierten TTPs widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die die Erkennungslogik erwartet. Abstrakte oder unzusammenhängende Beispiele führen zu einer Fehldiagnose.
-
Angriffs-Narrativ & Befehle: Der Angreifer hat erfolgreich eine GoCaracal-Lightweight-Variante auf das Zielsystem abgeworfen. Um die Infektion zu starten und auf die Ernte von Anmeldeinformationen hinzuarbeiten, führt der Angreifer die Nutzlast namens
TF-OFICINA004A9.exeaus. Das Ziel ist es, die spezifische dateibasierte Signatur auszulösen, um zu sehen, ob die aktuelle SOC-Überwachung (die Erkennungsregel) auf diesen bekannten Indikator für Kompromittierung (IOC) alarmiert. -
Regressionstest-Skript:
# Simulation der Ausführung von GoCaracal Lightweight-Variante. # Dieses Skript erstellt eine Dummy-Datei mit dem exakt bösartigen Namen und führt sie aus. $MaliciousName = "TF-OFICINA004A9.exe" $Path = "$env:TEMP$MaliciousName" # Erstelle ein harmloses Dummy-Executable (effektiv ein umbenannter Notepad/Calc zum Testen) # In einem realen Szenario wäre dies die tatsächliche Malware. Copy-Item (Get-Command calc.exe).Source -Destination $Path Write-Host "Ausführung der simulierten Malware: $Path" Start-Process -FilePath $Path -Wait -
Cleanup-Befehle:
# Bereinigung: Entferne die simulierte bösartige Datei. Remove-Item -Path "$env:TEMPTF-OFICINA004A9.exe" -Force -ErrorAction SilentlyContinue Write-Host "Bereinigung abgeschlossen."