КИБЕРБЕЗОПАСНОСТЬ

Dark Caracal усилила кибершпионаж новым фреймворком GoCaracal

Arctic Wolf изучила около 250 образцов GoCaracal: новый фреймворк расширяет возможности Dark Caracal по краже данных и закреплению в сети.

✍️ Редакция iTech News | 27.08.2026 | ⏱ 4 мин | Источник: Dark Reading
🔒

Группировка Dark Caracal, которую давно связывают с Ливаном, добавила в арсенал новый модульный фреймворк GoCaracal. История важна не только для аналитиков Threat Intelligence: GoCaracal malware показывает, как зрелые APT-группы перестраивают инструментарий под долгую тихую работу в сети жертвы, а не под разовый громкий взлом.

О находке GoCaracal malware сообщает Dark Reading со ссылкой на исследование Arctic Wolf. По данным компании, специалисты разобрали около 250 образцов и пришли к выводу, что у фреймворка уже как минимум две версии. Первая выглядит как облегченный имплант для первичного доступа и подкачки следующих полезных нагрузок. Вторая заметно серьезнее: она подходит для сбора данных, удаленного управления и удержания контроля над зараженной системой.

Самая любопытная деталь не в модульности как таковой, а в резервной схеме управления. Расширенная сборка GoCaracal умеет использовать смарт-контракт в Ethereum как запасной канал для получения адресов командных серверов, если основная C2-инфраструктура недоступна. Для защитников это неприятный сигнал: инфраструктурное давление и банальная блокировка доменов уже не гарантируют, что оператор потеряет доступ к зараженным узлам. Если у группы есть запасной маршрут через публичный блокчейн, сносить кампанию становится дороже, медленнее и заметно скучнее.

Arctic Wolf вышла на новый фреймворк, когда разбирала целевое вторжение в Венесуэле. Речь идет об инциденте июня 2026 года против телеком-организации. Там GoCaracal работал рядом с обновленной версией Bandook, старого, но живучего Windows RAT, который разные атакующие используют с 2007 года. Исследователи трактуют это как важный признак: Dark Caracal пока не выбрасывает проверенные инструменты, а расширяет их возможности. Иными словами, у группы не один «волшебный» зловред, а связка из старых и новых компонентов под разные этапы операции.

Это хорошо ложится в исторический профиль самой группы. Dark Caracal активна как минимум с 2012 года и за это время не раз попадала в отчеты исследователей как оператор продолжительных шпионских кампаний. В предыдущих эпизодах ей приписывали атаки на военных, госструктуры, бизнес, журналистов, активистов, юристов, медиков и образовательные организации. В ход шли фишинг, вредоносные сайты и троянизированные мобильные приложения. Среди известных инструментов фигурировали Android-набор Pallas и кастомизированный Bandook. Новый GoCaracal malware в этом контексте выглядит не как резкий поворот, а как логичная эволюция: меньше монолитных зловредов, больше конструкторов с переиспользуемыми модулями.

Отдельно интересен географический сдвиг. По наблюдениям Arctic Wolf, текущая кампания использует испаноязычные приманки на финансовые и документные темы, а доставка строится через вредоносные SVG-файлы и последующие полезные нагрузки. Телеметрия указывает на возможное нацеливание не только на Венесуэлу, но и на Бразилию, Эквадор, Уругвай, Сальвадор, Колумбию и Чили. При этом сами исследователи оговаривают важную вещь: сила атрибуции для всех этих эпизодов разная. Это полезное уточнение, потому что рынок кибербезопасности любит слишком уверенные карты кампаний, а здесь авторы оставили пространство для аккуратности. Для редактора и для SOC это примерно одинаково ценно.

Еще один показатель зрелости GoCaracal — темп разработки. Arctic Wolf пишет, что в течение 2026 года фреймворк активно дорабатывали. На старте у него были сравнительно базовые функции: шифрованная связь, профилирование хоста и выполнение кода. Позже он дорос до модульного инструмента с интерактивной оболочкой, переиспользуемыми компонентами и функциями обхода антивирусной защиты и других механизмов безопасности. Для бизнеса это означает неприятную, но уже привычную вещь: обнаружение по сигнатурам и реакция «после тревоги» снова проигрывают тем, кто умеет неделями жить внутри инфраструктуры и постепенно подгружать нужные функции по мере развития операции.

Для русскоязычной IT-аудитории здесь несколько практических выводов. Разработчикам и платформенным командам стоит смотреть на SVG и документные цепочки доставки как на полноценный риск, а не как на «странный почтовый мусор», который где-то отфильтрует secure email gateway. SOC-командам и IR-подразделениям полезно проверять сценарии, в которых зловред использует несколько каналов управления, включая нетривиальные публичные сервисы. А руководителям ИБ и IT не помешает еще раз сверить, умеют ли их команды искать не только факт кражи данных, но и признаки тихого закрепления: интерактивные shell-сессии, подгрузку новых модулей, повторное появление одного и того же оператора после частичной очистки среды.

Наиболее неприятный вывод в этой истории простой: у APT-групп уже нет нужды изобретать каждый раз новый экзотический эксплойт, если можно собрать устойчивый модульный стек и терпеливо сопровождать жертву месяцами. Вопрос уже не в том, появится ли у Dark Caracal следующая итерация, а в том, сколько команд защиты по-прежнему строят мониторинг вокруг разовой компрометации, когда против них работает модель «зайти, закрепиться, переждать и вернуться». Дополнительные детали публикует Dark Reading.

Поделиться: Telegram X LinkedIn