SOC Prime Bias: Critical

28 Aug 2026 06:45 UTC

Dark Caracal Ricaricato: Nuovi Malware Bersagliano Vecchi Territori di Caccia

Author Photo
SOC Prime Team linkedin icon Segui
Dark Caracal Ricaricato: Nuovi Malware Bersagliano Vecchi Territori di Caccia
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Dark Caracal, un gruppo di cyberspionaggio, ha modernizzato il suo toolkit con GoCaracal, un framework modulare basato su Go. Il nuovo malware opera in parallelo con una variante di Bandook già consolidata, fornendo al gruppo sia un accesso leggero sia capacità ampliata di raccolta di informazioni. Dark Caracal ha inoltre aggiunto un meccanismo di fallback C2 resiliente che utilizza smart contract Ethereum per mantenere l’infrastruttura di comando e controllo.

Indagine

Arctic Wolf Labs ha indagato su un’intrusione mirata contro un’organizzazione di comunicazioni in Venezuela. L’analisi ha identificato un passaggio dal precedente backdoor AsioGate al più recente framework GoCaracal. I ricercatori hanno esaminato 249 campioni per tracciare l’evoluzione del framework e comprendere il suo modello operativo a doppio profilo.

Mitigazione

Le organizzazioni dovrebbero rafforzare il filtraggio della posta elettronica per bloccare gli allegati SVG dannosi e le esche phishing a tema finanziario. I team di sicurezza dovrebbero monitorare la manipolazione sospetta dell’alveare del registro e la creazione di NTUSER.MAN artefatti nascosti. Anche il traffico in uscita verso provider di hosting malevoli noti e le richieste Ethereum JSON-RPC non autorizzate dovrebbero essere strettamente monitorati.

Risposta

Se viene rilevata un’attività di Dark Caracal, i sistemi interessati dovrebbero essere isolati immediatamente per interrompere ulteriori consegne di payload o movimenti laterali. I responder dovrebbero eseguire la forensica della memoria per identificare shellcode iniettati o tunnel proxy SOCKS5 attivi. Le indagini dovrebbero anche cercare meccanismi di persistenza, inclusi voci di Run-key sospette e file inaspettati creati dentro %AppData% directory.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevazioni

Punti di Persistenza Possibili [ASEPs – Software/NTUSER Hive] (via evento_registry)

Team SOC Prime
27 Ago 2026

Command and Control sospetto tramite Richiesta DNS Dominio di Primo Livello (TLD) Insolito (via dns)

Team SOC Prime
27 Ago 2026

IOC (HashSha256) da rilevare: Dark Caracal Ricaricato: Nuovo Malware, Stessi Terreni di Caccia

Regole AI SOC Prime
27 Ago 2026

IOC (SourceIP) da rilevare: Dark Caracal Ricaricato: Nuovo Malware, Stessi Terreni di Caccia Parte 2

Regole AI SOC Prime
27 Ago 2026

IOC (SourceIP) da rilevare: Dark Caracal Ricaricato: Nuovo Malware, Stessi Terreni di Caccia Parte 1

Regole AI SOC Prime
27 Ago 2026

IOC (DestinationIP) da rilevare: Dark Caracal Ricaricato: Nuovo Malware, Stessi Terreni di Caccia Parte 2

Regole AI SOC Prime
27 Ago 2026

IOC (DestinationIP) da rilevare: Dark Caracal Ricaricato: Nuovo Malware, Stessi Terreni di Caccia Parte 1

Regole AI SOC Prime
27 Ago 2026

Rilevazione dell’Esecuzione Variante Leggera di GoCaracal [Windows File Event]

Regole AI SOC Prime
27 Ago 2026

Rilevare l’Attività Malware di GoCaracal [Creazione di Processo Linux]

Regole AI SOC Prime
27 Ago 2026

Esecuzione di Simulazione

Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere riuscito.

Motivo: Questa sezione dettagli l’esecuzione precisa della tecnica avversaria (TTP) progettata per innescare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e mirare a generare l’esatta telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione dell’Attacco & Comandi: L’avversario ha fatto cadere con successo una variante leggera di GoCaracal sul sistema target. Per iniziare l’infezione e avanzare verso la raccolta di credenziali, l’attaccante esegue il payload denominato TF-OFICINA004A9.exe. L’obiettivo è innescare la specifica firma basata su file per vedere se il monitoraggio attuale del SOC (la regola di rilevamento) attiva un avviso su questo indicatore di compromissione noto (IOC).

  • Script di Test di Regressione:

    # Simulazione dell'esecuzione variante leggera di GoCaracal.
    # Questo script crea un file dummy con il nome esatto malevolo e lo esegue.
    
    $MaliciousName = "TF-OFICINA004A9.exe"
    $Path = "$env:TEMP$MaliciousName"
    
    # Creare un eseguibile dummy innocuo (effettivamente un notepad/calc rinominato per test)
    # In uno scenario reale, questo sarebbe il malware effettivo.
    Copy-Item (Get-Command calc.exe).Source -Destination $Path
    
    Write-Host "Esecuzione malware simulato: $Path"
    Start-Process -FilePath $Path -Wait
  • Comandi di Pulizia:

    # Pulizia: Rimuovere il file malevolo simulato.
    Remove-Item -Path "$env:TEMPTF-OFICINA004A9.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "Pulizia completata."