🕵️ Contexte

Source : CyberAccord (cyberaccord.com), publié le 28 août 2026, basé sur un rapport d’Arctic Wolf partagé avec Cyber Security News. L’analyse porte sur une campagne d’espionnage attribuée au groupe Dark Caracal, découverte lors d’une intrusion en juin 2026 ciblant une organisation de communications au Venezuela.

🎯 Vecteur d’infection et chaîne d’attaque

La campagne repose sur les éléments suivants :

  • Phishing en langue espagnole avec des leurres financiers et fiscaux
  • Fichiers SVG weaponisés contenant des liens raccourcis redirigeant vers des sites d’hébergement de payloads
  • Livraison d’une archive contenant un implant léger ouvrant l’accès à des outils plus avancés
  • Utilisation d’un loader Delphi pour la chaîne de déploiement
  • Déploiement du backdoor historique Bandook en parallèle du nouveau framework

🦠 GoCaracal : nouveau framework Go

Arctic Wolf a identifié GoCaracal en deux variantes :

  • Version légère : prise d’empreinte de l’hôte, communication avec les opérateurs, téléchargement d’outils supplémentaires
  • Version étendue : recherche de fichiers, collecte de données de navigateur, keylogging, création de proxy, accès bureau à distance furtif, persistance après redémarrage

⛓️ Mécanisme de repli C2 via Ethereum

Lorsque GoCaracal ne peut pas atteindre son serveur C2 principal, la version étendue interroge un smart contract Ethereum (contrat Solidity nommé BulletproofC2) pour récupérer une adresse de serveur de remplacement. Ce mécanisme fonctionne comme un dead-drop de configuration :

  • Les opérateurs modifient la valeur stockée dans le contrat via une transaction blockchain
  • Les machines infectées récupèrent cette valeur via plusieurs services RPC Ethereum
  • Déploiements observés d’abord sur le réseau de test Sepolia, puis sur le mainnet Ethereum
  • Quatre contrats identifiés liés au même wallet de déploiement

🌎 Portée géographique

L’incident confirmé concerne le Venezuela. Des artefacts liés ont également été identifiés au Brésil, Équateur, Chili, Colombie, El Salvador et Uruguay. La portée régionale complète reste sous investigation.

📊 Type d’article

Publication de recherche / analyse technique, visant à documenter une nouvelle capacité offensive d’un acteur APT établi et à fournir des indicateurs de compromission exploitables.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1071 — Application Layer Protocol (Command and Control)
  • T1102 — Web Service (Command and Control)
  • T1547 — Boot or Logon Autostart Execution (Persistence)
  • T1056.001 — Input Capture: Keylogging (Collection)
  • T1005 — Data from Local System (Collection)
  • T1557 — Adversary-in-the-Middle (Collection)
  • T1021.001 — Remote Services: Remote Desktop Protocol (Lateral Movement)
  • T1090 — Proxy (Command and Control)
  • T1518.001 — Software Discovery: Security Software Discovery (Discovery)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 29 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • GoCaracal (framework)
  • Bandook (backdoor)
  • BulletproofC2 (other)

🟢 Indice de vérification factuelle : 95/100 (haute)

  • ✅ cyberaccord.com — source reconnue (Rösti community) (20pts)
  • ✅ 9023 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 48 IOCs dont des hashes (15pts)
  • ✅ 6/9 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 13 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Dark Caracal (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 109.120.187.217 (ip) → VT (4/91 détections)
  • 109.172.95.121 (ip) → VT (4/91 détections)
  • 138.124.112.213 (ip) → VT (4/91 détections)
  • getpdfdigital.cloud (domain) → VT (17/91 détections)
  • getpdf.digital (domain) → VT (15/91 détections)

🔗 Source originale : https://www.cyberaccord.com/dark-caracal-hackers-use-ethereum-blockchain-to-keep-new-malware-connected-after-c2-disruption/