Dark Caracal Reloadé : Un Nouveau Malware Cible d’Anciennes Aires de Chasse
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Dark Caracal, un groupe de cyberespionnage, a modernisé son arsenal avec GoCaracal, un cadre modulaire basé sur Go. Le nouveau malware fonctionne aux côtés d’une variante établie de Bandook, offrant au groupe un accès léger et des capacités élargies de collecte de renseignements. Dark Caracal a également ajouté un mécanisme de repli résilient pour le C2 utilisant des contrats intelligents Ethereum pour maintenir l’infrastructure de commandement et de contrôle.
Enquête
Arctic Wolf Labs a enquêté sur une intrusion ciblée contre une organisation de communications au Venezuela. L’analyse a identifié un passage de la porte dérobée AsioGate précédemment utilisée au nouveau cadre GoCaracal. Les chercheurs ont examiné 249 échantillons pour retracer l’évolution du cadre et comprendre son modèle opérationnel à double profil.
Atténuation
Les organisations devraient renforcer le filtrage des courriels pour bloquer les pièces jointes SVG malveillantes et les appâts de phishing à thème financier. Les équipes de sécurité devraient surveiller les manipulations suspectes des ruches de registre et la création de NTUSER.MAN d’artéfacts dissimulés. Le trafic sortant vers des fournisseurs d’hébergement malveillants connus et les demandes Ethereum JSON-RPC non autorisées devraient également être étroitement surveillés.
Réponse
Si une activité Dark Caracal est détectée, les systèmes affectés doivent être isolés immédiatement pour arrêter la livraison de charges utiles supplémentaires ou le mouvement latéral. Les intervenants doivent effectuer une analyse forensique de la mémoire pour identifier le shellcode injecté ou les tunnels proxy SOCKS5 actifs. Les enquêtes devraient également rechercher des mécanismes de persistance, y compris des entrées de clé Run suspectes et des fichiers inattendus créés dans les %AppData% répertoires.
Flux d’attaque
Nous mettons toujours à jour cette partie.
Détections
Points de persistance possibles [ASEPs – Ruche Logiciel/NTUSER] (via l’événement de registre)
Commandement et contrôle suspect par demande DNS de domaine de premier niveau (TLD) inhabituel (via dns)
IOCs (HashSha256) pour détecter : Dark Caracal Réarmé: Nouveau Malware, Même Terrains de Chasse
IOCs (SourceIP) pour détecter : Dark Caracal Réarmé: Nouveau Malware, Même Terrains de Chasse Partie 2
IOCs (SourceIP) pour détecter : Dark Caracal Réarmé: Nouveau Malware, Même Terrains de Chasse Partie 1
IOCs (DestinationIP) pour détecter : Dark Caracal Réarmé: Nouveau Malware, Même Terrains de Chasse Partie 2
IOCs (DestinationIP) pour détecter : Dark Caracal Réarmé: Nouveau Malware, Même Terrains de Chasse Partie 1
Détection de l’exécution de la variante légère GoCaracal [Événement de fichier Windows]
Détecter l’Activité Malware GoCaracal [Création de Processus Linux]
Exécution de Simulation
Prérequis: Le Check Préalable de Télémétrie & de Base doit avoir réussi.
Raisonnement: Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront des erreurs de diagnostic.
-
Narratif d’Attaque & Commandes: L’adversaire a réussi à déposer une variante légère de GoCaracal sur le système cible. Pour initier l’infection et avancer vers la collecte d’identifiants, l’attaquant exécute la charge utile nommée
TF-OFICINA004A9.exe. Le but est de déclencher la signature spécifique basée sur le fichier pour voir si le SOC actuel (la règle de détection) alerte sur cet indicateur de compromission (IOC) connu. -
Script de Test de Régression:
# Simulation de l'exécution de la variante légère GoCaracal. # Ce script crée un fichier factice avec le nom exact du malware et l'exécute. $MaliciousName = "TF-OFICINA004A9.exe" $Path = "$env:TEMP$MaliciousName" # Crée un exécutable factice inoffensif (effectivement un notepad/calcul renommé pour les tests) # Dans un scénario réel, ce serait le véritable malware. Copy-Item (Get-Command calc.exe).Source -Destination $Path Write-Host "Exécution du malware simulé : $Path" Start-Process -FilePath $Path -Wait -
Commandes de Nettoyage:
# Nettoyage: Supprimez le fichier malveillant simulé. Remove-Item -Path "$env:TEMPTF-OFICINA004A9.exe" -Force -ErrorAction SilentlyContinue Write-Host "Nettoyage terminé."