Dark Caracal Recargado: Nuevo Malware Apunta a Antiguos Territorios de Caza
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Dark Caracal, un grupo de ciberespionaje, ha modernizado su herramienta con GoCaracal, un marco modular basado en Go. El nuevo malware opera junto con una variante establecida de Bandook, otorgándole al grupo tanto acceso ligero como capacidades más amplias de recolección de inteligencia. Dark Caracal también ha añadido un mecanismo de respaldo resiliente para C2 que utiliza contratos inteligentes de Ethereum para mantener la infraestructura de comando y control.
Investigación
Arctic Wolf Labs investigó una intrusión dirigida contra una organización de comunicaciones en Venezuela. El análisis identificó un cambio del backdoor AsioGate anteriormente usado al más reciente framework GoCaracal. Los investigadores examinaron 249 muestras para rastrear la evolución del framework y comprender su modelo operativo de doble perfil.
Mitigación
Las organizaciones deben fortalecer el filtrado de correo electrónico para bloquear archivos adjuntos SVG maliciosos y cebos de phishing temáticos financieros. Los equipos de seguridad deben monitorear la manipulación sospechosa de hives de registro y la creación de NTUSER.MAN artefactos ocultos. También se debe monitorear de cerca el tráfico saliente a proveedores de hosting maliciosos conocidos y las solicitudes no autorizadas Ethereum JSON-RPC.
Respuesta
Si se detecta actividad de Dark Caracal, los sistemas afectados deben ser aislados inmediatamente para detener la entrega de cargas útiles u otros movimientos laterales. Los respondedores deben realizar análisis de memoria para identificar shellcodes inyectados o túneles activos de proxy SOCKS5. Las investigaciones también deben buscar mecanismos de persistencia, incluyendo entradas sospechosas de Run-key y archivos inesperados creados dentro de %AppData% directorios.
Flujo del Ataque
Todavía estamos actualizando esta parte.
Detecciones
Puntos de Persistencia Posibles [ASEPs – Software/NTUSER Hive] (via registry_event)
Comando y Control sospechoso por Solicitud DNS de Dominio de Alto Nivel Inusual (TLD) (via dns)
IOCs (HashSha256) para detectar: Dark Caracal Recargado: Nuevo Malware, Misma Zona de Caza
IOCs (SourceIP) para detectar: Dark Caracal Recargado: Nuevo Malware, Misma Zona de Caza Parte 2
IOCs (SourceIP) para detectar: Dark Caracal Recargado: Nuevo Malware, Misma Zona de Caza Parte 1
IOCs (DestinationIP) para detectar: Dark Caracal Recargado: Nuevo Malware, Misma Zona de Caza Parte 2
IOCs (DestinationIP) para detectar: Dark Caracal Recargado: Nuevo Malware, Misma Zona de Caza Parte 1
Detección de Ejecución de Variante Ligera GoCaracal [Evento de Archivo de Windows]
Detectar Actividad de Malware GoCaracal [Creación de Proceso en Linux]
Ejecución de Simulación
Prerrequisito: El chequeo pre-vuelo de Telemetría y Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y el relato DEBEN reflejar directamente los TTPs identificados y buscar generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico incorrecto.
-
Narrativa del Ataque & Comandos: El adversario ha dejado caer exitosamente una variante ligera de GoCaracal en el sistema objetivo. Para iniciar la infección y moverse hacia la recolección de credenciales, el atacante ejecuta la carga útil llamada
TF-OFICINA004A9.exe. El objetivo es activar la firma basada en archivos específica para ver si la monitorización SOC actual (la regla de detección) alerta sobre este indicador de compromiso conocido (IOC). -
Script de Prueba de Regresión:
# Simulación de ejecución de variante ligera de GoCaracal. # Este script crea un archivo dummy con el nombre exacto malicioso y lo ejecuta. $MaliciousName = "TF-OFICINA004A9.exe" $Path = "$env:TEMP$MaliciousName" # Crear un ejecutable dummy inofensivo (efectivamente un notepad/calculadora renombrado para pruebas) # En un escenario real, este sería el malware actual. Copy-Item (Get-Command calc.exe).Source -Destination $Path Write-Host "Ejecutando malware simulado: $Path" Start-Process -FilePath $Path -Wait -
Comandos de Limpieza:
# Limpieza: Remover el archivo malicioso simulado. Remove-Item -Path "$env:TEMPTF-OFICINA004A9.exe" -Force -ErrorAction SilentlyContinue Write-Host "Limpieza completa."