SOC Prime Bias: Critical

28 Aug 2026 06:45 UTC

Dark Caracal Recarregado: Novo Malware Ataca Antigos Territórios de Caça

Author Photo
SOC Prime Team linkedin icon Seguir
Dark Caracal Recarregado: Novo Malware Ataca Antigos Territórios de Caça
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Dark Caracal, um grupo de ciberespionagem, modernizou seu kit de ferramentas com o GoCaracal, um framework modular baseado em Go. O novo malware opera juntamente com uma variante estabelecida do Bandook, dando ao grupo tanto acesso leve quanto capacidades mais amplas de coleta de inteligência. Dark Caracal também adicionou um mecanismo de fallback C2 resiliente que usa contratos inteligentes Ethereum para manter a infraestrutura de comando e controle.

Investigação

Arctic Wolf Labs investigou uma intrusão direcionada contra uma organização de comunicações na Venezuela. A análise identificou uma mudança do backdoor AsioGate previamente utilizado para o mais recente framework GoCaracal. Pesquisadores examinaram 249 amostras para rastrear a evolução do framework e entender seu modelo operacional de duplo perfil.

Mitigação

As organizações devem fortalecer o filtro de e-mails para bloquear anexos SVG maliciosos e iscas de phishing temáticas de finanças. As equipes de segurança devem monitorar manipulações suspeitas de registro hive e criação de NTUSER.MAN artefatos ocultos. O tráfego de saída para provedores de hospedagem maliciosos conhecidos e solicitações não autorizadas de Ethereum JSON-RPC também devem ser monitorados de perto.

Resposta

Se atividade do Dark Caracal for detectada, os sistemas afetados devem ser isolados imediatamente para interromper a entrega de novas cargas ou movimento lateral. Respondentes devem realizar forense de memória para identificar shellcode injetado ou túneis de proxy SOCKS5 ativos. As investigações devem também buscar mecanismos de persistência, incluindo entradas suspeitas de Run-key e arquivos inesperados criados dentro de %AppData% diretórios.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possíveis Pontos de Persistência [ASEPs – Hive Software/NTUSER] (via registry_event)

Equipe SOC Prime
27 Ago 2026

Comando e Controle Suspeito por Solicitação de DNS de Domínio de Nível Superior (TLD) Incomum (via dns)

Equipe SOC Prime
27 Ago 2026

IOCs (HashSha256) para detectar: Dark Caracal Reloaded: Novo Malware, Mesmos Terrenos de Caça

Regras de IA SOC Prime
27 Ago 2026

IOCs (SourceIP) para detectar: Dark Caracal Reloaded: Novo Malware, Mesmos Terrenos de Caça Parte 2

Regras de IA SOC Prime
27 Ago 2026

IOCs (SourceIP) para detectar: Dark Caracal Reloaded: Novo Malware, Mesmos Terrenos de Caça Parte 1

Regras de IA SOC Prime
27 Ago 2026

IOCs (DestinationIP) para detectar: Dark Caracal Reloaded: Novo Malware, Mesmos Terrenos de Caça Parte 2

Regras de IA SOC Prime
27 Ago 2026

IOCs (DestinationIP) para detectar: Dark Caracal Reloaded: Novo Malware, Mesmos Terrenos de Caça Parte 1

Regras de IA SOC Prime
27 Ago 2026

Detecção de Execução da Variante Leve do GoCaracal [Evento de Arquivo do Windows]

Regras de IA SOC Prime
27 Ago 2026

Detectar Atividade de Malware GoCaracal [Criação de Processo Linux]

Regras de IA SOC Prime
27 Ago 2026

Execução de Simulação

Pré-requisito: O Cheque Pré-voo de Telemetria e Linha de Base deve ter sido aprovado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa do Ataque e Comandos: O adversário conseguiu soltar uma variante leve do GoCaracal no sistema alvo. Para iniciar a infecção e avançar em direção à coleta de credenciais, o atacante executa a carga intitulada TF-OFICINA004A9.exe. O objetivo é acionar a assinatura específica baseada em arquivo para ver se o monitoramento SOC atual (a regra de detecção) alerta sobre este indicador de comprometimento conhecido (IOC).

  • Script de Teste de Regressão:

    # Simulação de execução de variante leve do GoCaracal.
    # Este script cria um arquivo dummy com o nome malicioso exato e o executa.
    
    $MaliciousName = "TF-OFICINA004A9.exe"
    $Path = "$env:TEMP$MaliciousName"
    
    # Cria um executável dummy inofensivo (efetivamente um bloco de notas/calculadora renomeado para teste)
    # Em um cenário real, este seria o malware real.
    Copy-Item (Get-Command calc.exe).Source -Destination $Path
    
    Write-Host "Executando malware simulado: $Path"
    Start-Process -FilePath $Path -Wait
  • Comandos de Limpeza:

    # Limpeza: Remove o arquivo malicioso simulado.
    Remove-Item -Path "$env:TEMPTF-OFICINA004A9.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "Limpeza concluída."