Dark Caracal Ricaricato: Nuovi Malware Bersagliano Vecchi Territori di Caccia
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Dark Caracal, un gruppo di cyberspionaggio, ha modernizzato il suo toolkit con GoCaracal, un framework modulare basato su Go. Il nuovo malware opera in parallelo con una variante di Bandook già consolidata, fornendo al gruppo sia un accesso leggero sia capacità ampliata di raccolta di informazioni. Dark Caracal ha inoltre aggiunto un meccanismo di fallback C2 resiliente che utilizza smart contract Ethereum per mantenere l’infrastruttura di comando e controllo.
Indagine
Arctic Wolf Labs ha indagato su un’intrusione mirata contro un’organizzazione di comunicazioni in Venezuela. L’analisi ha identificato un passaggio dal precedente backdoor AsioGate al più recente framework GoCaracal. I ricercatori hanno esaminato 249 campioni per tracciare l’evoluzione del framework e comprendere il suo modello operativo a doppio profilo.
Mitigazione
Le organizzazioni dovrebbero rafforzare il filtraggio della posta elettronica per bloccare gli allegati SVG dannosi e le esche phishing a tema finanziario. I team di sicurezza dovrebbero monitorare la manipolazione sospetta dell’alveare del registro e la creazione di NTUSER.MAN artefatti nascosti. Anche il traffico in uscita verso provider di hosting malevoli noti e le richieste Ethereum JSON-RPC non autorizzate dovrebbero essere strettamente monitorati.
Risposta
Se viene rilevata un’attività di Dark Caracal, i sistemi interessati dovrebbero essere isolati immediatamente per interrompere ulteriori consegne di payload o movimenti laterali. I responder dovrebbero eseguire la forensica della memoria per identificare shellcode iniettati o tunnel proxy SOCKS5 attivi. Le indagini dovrebbero anche cercare meccanismi di persistenza, inclusi voci di Run-key sospette e file inaspettati creati dentro %AppData% directory.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevazioni
Punti di Persistenza Possibili [ASEPs – Software/NTUSER Hive] (via evento_registry)
Command and Control sospetto tramite Richiesta DNS Dominio di Primo Livello (TLD) Insolito (via dns)
IOC (HashSha256) da rilevare: Dark Caracal Ricaricato: Nuovo Malware, Stessi Terreni di Caccia
IOC (SourceIP) da rilevare: Dark Caracal Ricaricato: Nuovo Malware, Stessi Terreni di Caccia Parte 2
IOC (SourceIP) da rilevare: Dark Caracal Ricaricato: Nuovo Malware, Stessi Terreni di Caccia Parte 1
IOC (DestinationIP) da rilevare: Dark Caracal Ricaricato: Nuovo Malware, Stessi Terreni di Caccia Parte 2
IOC (DestinationIP) da rilevare: Dark Caracal Ricaricato: Nuovo Malware, Stessi Terreni di Caccia Parte 1
Rilevazione dell’Esecuzione Variante Leggera di GoCaracal [Windows File Event]
Rilevare l’Attività Malware di GoCaracal [Creazione di Processo Linux]
Esecuzione di Simulazione
Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere riuscito.
Motivo: Questa sezione dettagli l’esecuzione precisa della tecnica avversaria (TTP) progettata per innescare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e mirare a generare l’esatta telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione dell’Attacco & Comandi: L’avversario ha fatto cadere con successo una variante leggera di GoCaracal sul sistema target. Per iniziare l’infezione e avanzare verso la raccolta di credenziali, l’attaccante esegue il payload denominato
TF-OFICINA004A9.exe. L’obiettivo è innescare la specifica firma basata su file per vedere se il monitoraggio attuale del SOC (la regola di rilevamento) attiva un avviso su questo indicatore di compromissione noto (IOC). -
Script di Test di Regressione:
# Simulazione dell'esecuzione variante leggera di GoCaracal. # Questo script crea un file dummy con il nome esatto malevolo e lo esegue. $MaliciousName = "TF-OFICINA004A9.exe" $Path = "$env:TEMP$MaliciousName" # Creare un eseguibile dummy innocuo (effettivamente un notepad/calc rinominato per test) # In uno scenario reale, questo sarebbe il malware effettivo. Copy-Item (Get-Command calc.exe).Source -Destination $Path Write-Host "Esecuzione malware simulato: $Path" Start-Process -FilePath $Path -Wait -
Comandi di Pulizia:
# Pulizia: Rimuovere il file malevolo simulato. Remove-Item -Path "$env:TEMPTF-OFICINA004A9.exe" -Force -ErrorAction SilentlyContinue Write-Host "Pulizia completata."