SOC Prime Bias: Critical

28 Aug 2026 06:45 UTC

다크 카라칼 리로디드: 새로운 멀웨어가 예전 사냥터를 노린다

Author Photo
SOC Prime Team linkedin icon 팔로우
다크 카라칼 리로디드: 새로운 멀웨어가 예전 사냥터를 노린다
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

Dark Caracal, 사이버 스파이 그룹은 GoCaracal이라는 모듈화된 Go 기반 프레임워크로 툴킷을 현대화하였습니다. 새로운 악성 코드는 기존의 Bandook 변형과 함께 작동하여, 그룹에게 가벼운 접근과 더 넓은 정보 수집 능력을 제공합니다. Dark Caracal은 또한 이더리움 스마트 계약을 이용하여 명령 및 제어 인프라를 유지하는 복원력 있는 C2 백업 메커니즘을 추가했습니다.

조사

Arctic Wolf Labs는 베네수엘라의 통신 조직에 대한 표적화된 침입을 조사했습니다. 분석 결과 AsioGate 백도어에서 새로운 GoCaracal 프레임워크로의 전환이 확인되었습니다. 연구원들은 249개의 샘플을 분석하여 프레임워크의 진화 과정을 추적하고, 이중 프로파일 운영 모델을 이해했습니다.

완화

조직은 악성 SVG 첨부파일과 금융 테마의 피싱 미끼를 차단하기 위해 이메일 필터링을 강화해야 합니다. 보안 팀은 의심스러운 레지스트리 하이브 변조 및 은폐된 REGISTRY NTUSER.MAN 아티팩트를 모니터링해야 합니다. 알려진 악성 호스팅 제공업체로의 아웃바운드 트래픽과 무단 이더리움 JSON-RPC 요청도 철저히 감시해야 합니다.

응답

Dark Caracal 활동이 감지되면, 영향을 받은 시스템을 즉시 격리하여 추가 페이로드 전달이나 횡적인 이동을 방지해야 합니다. 대응자는 메모리 포렌식을 수행하여 주입된 셸코드나 활성 SOCKS5 프록시 터널을 식별해야 합니다. 또한, 조사에서는 지속성 메커니즘, 의심스러운 실행 키 항목 및 예상치 못한 파일이 생성된 %AppData% 디렉토리를 찾아야 합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

가능한 지속성 지점 [ASEPs – Software/NTUSER Hive] (registry_event 경유)

SOC Prime 팀
2026년 8월 27일

비정상적 상위 레벨 도메인(TLD) DNS 요청에 의한 의심스러운 명령 및 제어 (dns 경유)

SOC Prime 팀
2026년 8월 27일

탐지를 위한 IOC (HashSha256): Dark Caracal Reloaded: New Malware, Same Hunting Grounds

SOC Prime AI 규칙
2026년 8월 27일

탐지를 위한 IOC (SourceIP): Dark Caracal Reloaded: New Malware, Same Hunting Grounds Part 2

SOC Prime AI 규칙
2026년 8월 27일

탐지를 위한 IOC (SourceIP): Dark Caracal Reloaded: New Malware, Same Hunting Grounds Part 1

SOC Prime AI 규칙
2026년 8월 27일

탐지를 위한 IOC (DestinationIP): Dark Caracal Reloaded: New Malware, Same Hunting Grounds Part 2

SOC Prime AI 규칙
2026년 8월 27일

탐지를 위한 IOC (DestinationIP): Dark Caracal Reloaded: New Malware, Same Hunting Grounds Part 1

SOC Prime AI 규칙
2026년 8월 27일

GoCaracal 경량 변형 실행 탐지 [Windows 파일 이벤트]

SOC Prime AI 규칙
2026년 8월 27일

GoCaracal 악성 코드 활동 탐지 [Linux 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 27일

시뮬레이션 실행

전제조건: Telemetry & Baseline Pre-flight Check를 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적의 기술(TTP)의 정확한 실행을 설명합니다. 명령 및 서사는 식별된 TTP를 직접 반영하며 탐지 논리가 예상하는 정확한 원격 측정을 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련없는 예시는 오진으로 이어질 수 있습니다.

  • 공격 서사 및 명령: 적은 대상 시스템에 GoCaracal 경량 변형을 성공적으로 드롭했습니다. 감염을 시작하고 자격 증명 수집으로 나아가기 위해 공격자는 TF-OFICINA004A9.exe라는 이름의 페이로드를 실행합니다. 목표는 현재 SOC 모니터링(탐지 규칙)이 이 하위 지표로 알려진 IOC에 경고하는지 확인하는 것입니다.

  • 회귀 테스트 스크립트:

    # GoCaracal 경량 변형 실행 시뮬레이션.
    # 이 스크립트는 정확한 악의적인 이름을 가진 더미 파일을 생성하고 실행합니다.
    
    $MaliciousName = "TF-OFICINA004A9.exe"
    $Path = "$env:TEMP$MaliciousName"
    
    # 해로운 실행 파일을 생성합니다 (테스트를 위한 이름이 바뀐 notepad/calc로 효과적으로)
    # 실제 시나리오에서는 실제 악성코드가 될 것입니다.
    Copy-Item (Get-Command calc.exe).Source -Destination $Path
    
    Write-Host "시뮬레이션된 악성코드 실행: $Path"
    Start-Process -FilePath $Path -Wait
  • 정리 명령:

    # 정리: 시뮬레이션된 악성 파일을 제거합니다.
    Remove-Item -Path "$env:TEMPTF-OFICINA004A9.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "정리 완료."