GoCaracal, Ethereum akıllı sözleşmesiyle yeni C2 adresi çekiyor

Anasayfa » GoCaracal, Ethereum akıllı sözleşmesiyle yeni C2 adresi çekiyor
GoCaracal, Ethereum akıllı sözleşmesiyle yeni C2 adresi çekiyor

Arctic Wolf’un yayımladığı son teknik inceleme, GoCaracal adlı kötü amaçlı yazılımın komuta-kontrol trafiğinde alışılmadık bir geri dönüş mekanizması kullandığını ortaya koydu. Yazılım, birincil C2 sunucusuna bağlanamazsa Ethereum ağındaki bir akıllı sözleşmeden yedek komuta-kontrol adresi çekiyor. Şirketin analizine göre bu faaliyet, Haziran 2026’da Venezuela’daki ismi açıklanmayan bir iletişim kuruluşuna yönelik sızma sırasında görüldü.

GoCaracal, operatörlere uzaktan kabuk erişimi ve yük çalıştırma imkânı sağlıyor. Yazılımın genişletilmiş profili ise tarayıcı verisi hırsızlığı, tuş kaydı, uzak masaüstü kontrolü ve SOCKS5 proxy işlevleri ekliyor. Arctic Wolf, zararlı için ayrıca YARA kuralı ve savunmacıların avcılık çalışmasında kullanabileceği örnek IoC’ler de paylaştı.

Şirket, bu etkinliği Dark Caracal grubuyla ilişkilendirdiğini orta düzey güvenle belirtiyor. Bu değerlendirme; Bandook kullanımına, Delphi tabanlı yükleyici özelliklerinin tekrarlanmasına, İspanyolca finans temalı yemlere, kötü amaçlı SVG dosyalarına, URL kısaltıcılarına, belge görünümlü altyapıya, barındırma sağlayıcı tercihine ve Latin Amerika’yı hedefleyen kampanya izlerine dayanıyor.

Teknik incelemeye göre GoCaracal, incelenen sızma sırasında hem hafif hem de genişletilmiş profil halinde ortaya çıktı. Ardından Bandook da hafif profil ile birlikte devreye alındı. İki kötü amaçlı yazılımın paralel kullanıldığı görüldü; ancak mevcut bulgular GoCaracal’ın Bandook’un yerine geçtiğini göstermiyor.

Hafif profil, sistemin temel özelliklerini toplama, şifreli komuta-kontrol kanalı kurma, etkileşimli kabuk açma, yük indirme ve çalıştırma ile shellcode yükleme ve enjeksiyon işlevlerini içeriyor. Genişletilmiş profil bunun üzerine sistem ve dosya keşfi, komut çalıştırma, tarayıcı çerezleri ile giriş veritabanı toplama, tuş kaydı, hedefli dosya arama, WebRTC tabanlı uzak masaüstü, gizli tarayıcı etkileşimi, SOCKS5 proxy ve kalıcılıkla ilişkili işlevler ekliyor.

Arctic Wolf, başlangıç bulaşma yönteminin oltalama olduğunu değerlendiriyor. Şirket, kurban sistemden orijinal phishing e-postasını ya da ilişkilendirilen Scalable Vector Graphics ekini geri kazanamadığını da not ediyor. Yine de finans ve vergi temalı dosya adları, kampanyada gözlenen yerleşik düzen ve aynı kötü amaçlı barındırma sitesine bağlanan 100’den fazla SVG dosyası bu kanaati destekliyor.

Genişletilmiş GoCaracal profili önce yapılandırılmış birincil C2 sunucusuyla konuşmayı deniyor. Tekrar eden başarısızlıkların ardından public bir Ethereum JSON-RPC uç noktasına eth_getStorageAt isteği gönderiyor. Dönen yanıt, yapılandırılmış akıllı sözleşmede tutulan yedek adresi sağlıyor. Zararlı bu adresi bellekteki yapılandırmasına yazıyor ve ardından klasik çevrimdışı C2 iletişimini bu yeni adres üzerinden tekrar deniyor.

Burada önemli olan nokta, birden fazla kamuya açık RPC uç noktasının aynı sözleşme durumunu okuyabilmesi. Bu yapı, tek bir yedek erişim noktasına bağımlılığı azaltıyor. Arctic Wolf, bu mekanizmanın zararlının tam komuta-kontrol kanalını Ethereum üzerine taşımadığını özellikle vurguluyor. Yani zincir üzerinde görülen kısım, asıl trafiğin tamamı değil; sadece yedek adresin saklandığı bir referans noktası.

Akıllı sözleşme tabanlı bu yaklaşım, operatöre yeni bir GoCaracal ikili dosyası dağıtmadan yedek C2 adresini değiştirme imkânı veriyor. Arctic Wolf’un açık raporunda, Haziran ayındaki sızmada bu geri dönüş mekanizmasını tetikleyen ve yedek adres üzerinden yeniden bağlanan bir ana bilgisayar gösterilmiyor.

Dark Caracal’ın Latin Amerika’da faaliyet geçmişi daha önce de kayda geçmişti. 2018’de grubun ilk ifşası yapılmış, 2020’de yeniden düzenlenen Bandook varyantı, 2021’de ise Venezuela’daki Bandook saldırıları gündeme gelmişti. Arctic Wolf, Brezilya, Ekvador, Şili, Kolombiya, El Salvador ve Uruguay ile ilişkili artefakt ve altyapı da gördüğünü, bunun daha geniş bölgesel bir etkinliğe işaret ettiğini fakat bu ülkeleri doğrulanmış mağdur ülkeler olarak sunmadığını belirtiyor.

Yayımlanan raporda, GoCaracal ile ele geçirilmiş kuruluşların toplam sayısına dair doğrulanmış daha geniş bir rakam da yer almıyor. İncelemeyi yayımlayan ekip, Ethereum yedeğinin enfekte bir makinede gerçekten çalışıp çalışmadığı ve kampanyanın kesin kapsamı hakkında netlik istemek için Arctic Wolf ile iletişime geçti; yayın anına kadar yanıt alınamadı.

Arctic Wolf’un paylaştığı göstergeler arasında hafif GoCaracal profili için bir YARA kuralı, örnek SHA-256 özetleri, ilişkili alan adları ve IP adresleri, Ethereum sözleşme ve cüzdan göstergeleri ile zararlıya bağlı host yolları bulunuyor. Şirket, kamuya açılan bu göstergelerin referans niteliğinde olduğunu, tam kümenin ise yalnızca Arctic Wolf müşterilerine sunulduğunu bildirdi.