SOC Prime Bias: Critical

28 Aug 2026 06:45 UTC

Dark Caracal Reloadé : Un Nouveau Malware Cible d’Anciennes Aires de Chasse

Author Photo
SOC Prime Team linkedin icon Suivre
Dark Caracal Reloadé : Un Nouveau Malware Cible d’Anciennes Aires de Chasse
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Dark Caracal, un groupe de cyberespionnage, a modernisé son arsenal avec GoCaracal, un cadre modulaire basé sur Go. Le nouveau malware fonctionne aux côtés d’une variante établie de Bandook, offrant au groupe un accès léger et des capacités élargies de collecte de renseignements. Dark Caracal a également ajouté un mécanisme de repli résilient pour le C2 utilisant des contrats intelligents Ethereum pour maintenir l’infrastructure de commandement et de contrôle.

Enquête

Arctic Wolf Labs a enquêté sur une intrusion ciblée contre une organisation de communications au Venezuela. L’analyse a identifié un passage de la porte dérobée AsioGate précédemment utilisée au nouveau cadre GoCaracal. Les chercheurs ont examiné 249 échantillons pour retracer l’évolution du cadre et comprendre son modèle opérationnel à double profil.

Atténuation

Les organisations devraient renforcer le filtrage des courriels pour bloquer les pièces jointes SVG malveillantes et les appâts de phishing à thème financier. Les équipes de sécurité devraient surveiller les manipulations suspectes des ruches de registre et la création de NTUSER.MAN d’artéfacts dissimulés. Le trafic sortant vers des fournisseurs d’hébergement malveillants connus et les demandes Ethereum JSON-RPC non autorisées devraient également être étroitement surveillés.

Réponse

Si une activité Dark Caracal est détectée, les systèmes affectés doivent être isolés immédiatement pour arrêter la livraison de charges utiles supplémentaires ou le mouvement latéral. Les intervenants doivent effectuer une analyse forensique de la mémoire pour identifier le shellcode injecté ou les tunnels proxy SOCKS5 actifs. Les enquêtes devraient également rechercher des mécanismes de persistance, y compris des entrées de clé Run suspectes et des fichiers inattendus créés dans les %AppData% répertoires.

Flux d’attaque

Nous mettons toujours à jour cette partie.

Détections

Points de persistance possibles [ASEPs – Ruche Logiciel/NTUSER] (via l’événement de registre)

Équipe SOC Prime
27 août 2026

Commandement et contrôle suspect par demande DNS de domaine de premier niveau (TLD) inhabituel (via dns)

Équipe SOC Prime
27 août 2026

IOCs (HashSha256) pour détecter : Dark Caracal Réarmé: Nouveau Malware, Même Terrains de Chasse

Règles AI de SOC Prime
27 août 2026

IOCs (SourceIP) pour détecter : Dark Caracal Réarmé: Nouveau Malware, Même Terrains de Chasse Partie 2

Règles AI de SOC Prime
27 août 2026

IOCs (SourceIP) pour détecter : Dark Caracal Réarmé: Nouveau Malware, Même Terrains de Chasse Partie 1

Règles AI de SOC Prime
27 août 2026

IOCs (DestinationIP) pour détecter : Dark Caracal Réarmé: Nouveau Malware, Même Terrains de Chasse Partie 2

Règles AI de SOC Prime
27 août 2026

IOCs (DestinationIP) pour détecter : Dark Caracal Réarmé: Nouveau Malware, Même Terrains de Chasse Partie 1

Règles AI de SOC Prime
27 août 2026

Détection de l’exécution de la variante légère GoCaracal [Événement de fichier Windows]

Règles AI de SOC Prime
27 août 2026

Détecter l’Activité Malware GoCaracal [Création de Processus Linux]

Règles AI de SOC Prime
27 août 2026

Exécution de Simulation

Prérequis: Le Check Préalable de Télémétrie & de Base doit avoir réussi.

Raisonnement: Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront des erreurs de diagnostic.

  • Narratif d’Attaque & Commandes: L’adversaire a réussi à déposer une variante légère de GoCaracal sur le système cible. Pour initier l’infection et avancer vers la collecte d’identifiants, l’attaquant exécute la charge utile nommée TF-OFICINA004A9.exe. Le but est de déclencher la signature spécifique basée sur le fichier pour voir si le SOC actuel (la règle de détection) alerte sur cet indicateur de compromission (IOC) connu.

  • Script de Test de Régression:

    # Simulation de l'exécution de la variante légère GoCaracal.
    # Ce script crée un fichier factice avec le nom exact du malware et l'exécute.
    
    $MaliciousName = "TF-OFICINA004A9.exe"
    $Path = "$env:TEMP$MaliciousName"
    
    # Crée un exécutable factice inoffensif (effectivement un notepad/calcul renommé pour les tests)
    # Dans un scénario réel, ce serait le véritable malware.
    Copy-Item (Get-Command calc.exe).Source -Destination $Path
    
    Write-Host "Exécution du malware simulé : $Path"
    Start-Process -FilePath $Path -Wait
  • Commandes de Nettoyage:

    # Nettoyage: Supprimez le fichier malveillant simulé.
    Remove-Item -Path "$env:TEMPTF-OFICINA004A9.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "Nettoyage terminé."