VENEZUELA / LONDON (IT BOLTWISE) – Angreifer setzten im Juni 2026 in Venezuela auf das Go-basierte Malware-Framework GoCaracal. Das Modul holt bei Ausfällen der üblichen Command-and-Control-Verbindung eine Ersatzadresse über einen Ethereum-Smart-Contract und verwendet sie anschließend für neue Off-Chain-Kommunikation. Laut Arctic Wolf wird eine Verbindung zu Dark Caracal mit mittlerem Vertrauensgrad vermutet, während der konkrete Umfang der betroffenen Organisationen noch unklar bleibt. Für die Abwehr stellt die Firma zudem eine YARA-Regel sowie Indicators of Compromise bereit.

Beim Versuch, die Command-and-Control-Verbindung (C2) einer Malware stabil zu halten, greifen Angreifer zunehmend zu flexibleren Zugriffspfaden. Genau an dieser Stelle setzt das neue Go-basierte Framework GoCaracal an: In einem im Juni 2026 beobachteten Einbruch in eine nicht näher genannte Kommunikationsorganisation in Venezuela wurde es eingesetzt, um Operatoren eine Remote-Shell und Payload-Execution zu ermöglichen. Besonders bemerkenswert ist dabei, dass GoCaracal nicht nur auf einen festen C2-Host setzt, sondern nach wiederholten Verbindungsfehlern auf eine im Ethereum-Netz hinterlegte Ersatzadresse umschaltet.
Arctic Wolf ordnet die Aktivität laut eigener Einschätzung mit mittlerem Vertrauensgrad der Angreiferfamilie Dark Caracal zu. Die Zuordnung basiert unter anderem auf typischen Einsatzmustern wie der parallelen Nutzung von Bandook, wiederkehrenden Eigenschaften des eingesetzten Delphi-Loaders sowie spanischsprachigen Ködern. Ergänzend nennt das Unternehmen auch technische Hinweise über bösartige SVG-Dateien, URL-Shortener und eine dokumentengetriebene Infrastruktur, die in der Vergangenheit besonders in Lateinamerika auffällig war. Wichtig: Das berichtete Material macht zugleich deutlich, dass die Evidenz GoCaracal nicht zwingend als unmittelbaren Ersatz für Bandook festlegt.
Technisch beschreibt Arctic Wolf GoCaracal als Framework, das sowohl in einem leichten als auch in einem erweiterten Profil auftauchte. Das leichte Profil übernimmt zentrale Grundfunktionen: Host-Profiling, einen verschlüsselten C2-Kanal, interaktiven Shell-Zugriff, das Abrufen und Ausführen von Payloads sowie das Laden und Injizieren von Shellcode. Das erweiterte Profil baut darauf auf und erweitert die Beobachtbarkeit der kompromittierten Umgebung deutlich: Dazu gehören System- und Dateientdeckung, das Sammeln von Browser-Cookies und Log-in-Datenbanken, Keylogging, eine gezielte Suche nach Dateien, Remote-Desktop-Funktionen über WebRTC sowie persistenznahe Mechanismen und versteckte Browser-Interaktionen.
Für die initiale Auslieferung geht Arctic Wolf von Phishing als wahrscheinlichstem Mechanismus aus, auch wenn das Original der Phishing-E-Mails und das bösartige SVG-Anhangsmaterial beim untersuchten Opfer nicht mehr rekonstruiert werden konnten. Als Indiz dienen laut Bericht die Benennung von Artefakten mit Finanz- und Steuerbezug, das Muster der jeweiligen Kampagne sowie die Existenz von mehr als 100 verwandten SVG-Dateien, die mit derselben schädlichen Hosting-Umgebung kommunizierten. In der Praxis bedeutet das: Der Angriff setzt auf eine Kombination aus Social Engineering und einem technisch konsistenten Ablauf, der trotz fehlender Originalnachrichten in den Artefakten reproduzierbar bleibt.
Der Kern der neuen Mechanik liegt jedoch im C2-Fallback über Ethereum. Laut Analyse versucht das erweiterte und das leichte Profil zuerst, den konfigurierten primären C2-Server direkt zu erreichen. Wenn das wiederholt fehlschlägt, sendet die Malware eine eth_getStorageAt-Anfrage an einen öffentlichen Ethereum-JSON-RPC-Endpunkt. Die Antwort liefert eine Ersatzadresse, die in dem konfigurierten Smart Contract gespeichert ist. GoCaracal übernimmt diese Adresse in die In-Memory-Konfiguration und startet anschließend erneut die konventionelle Off-Chain-C2-Kommunikation über die Ersatzadresse.
Dass GoCaracal dafür mehrere öffentliche RPC-Endpunkte verwenden kann, reduziert die Abhängigkeit von einem einzigen Fallback-Zugriffspunkt und macht die Umsetzung robuster gegen Ausfälle einzelner Gateways. Arctic Wolf betont dabei ausdrücklich, dass dieses Verfahren nicht bedeutet, dass der komplette Command-and-Control-Kanal auf Ethereum selbst verlagert wird. Stattdessen dient die Kette vor allem als „Adressenwechsel“-Mechanismus: Betreiber können den Ersatz-C2-Zielwert im Smart Contract aktualisieren, ohne eine neue GoCaracal-Binärdatei ausrollen zu müssen. Aus Sicht der Verteidigung ist das ein klares Signal dafür, dass man nicht nur Domain- und IP-Sichtungen priorisieren sollte, sondern auch Smart-Contract-Indikatoren und die Art, wie Malware ihre Zugriffsdaten in Laufzeitkonfigurationsvariablen übernimmt.
Offen bleibt nach Angaben aus dem Bericht, ob im konkreten Juni-Vorfall tatsächlich ein Host den Ethereum-Fallback ausgelöst hat und über die Ersatzadresse erfolgreich wieder verbunden wurde; die Veröffentlichung zeigt dafür keinen klaren Nachweis für diese Ausführungslinie. Zudem nennt Arctic Wolf keine übergreifende bestätigte Anzahl kompromittierter Organisationen für GoCaracal. Für das Hunting stellt die Firma aber öffentlich bereit: eine YARA-Regel für das leichte GoCaracal-Profil, repräsentative SHA-256-Hashes sowie zugehörige Domains und IP-Adressen, Ethereum-Contract- und Wallet-Indikatoren und Host-Pfade, die mit der Malware assoziiert sind. Die Firma weist außerdem darauf hin, dass die veröffentlichten IoCs nur referenziell sind und der vollständige Satz ihren Kunden zur Verfügung steht.
Historisch passt GoCaracal in das Muster, das Dark Caracal in der Region Lateinamerika wiederholt gezeigt haben soll: Die Familie war bereits 2018 in einer ersten Offenlegung sichtbar, danach folgte eine Umstellung mit Bandook in den Jahren 2020 sowie weitere Bandook-Angriffe in Venezuela in 2021. Arctic Wolf ordnet die in Verbindung stehenden Artefakte und Infrastruktur zudem mehreren Ländern zu, nennt dabei aber ausdrücklich keine bestätigten Opferländer. Für Unternehmen bedeutet das: Auch wenn man eine konkrete Kampagnenzahl aktuell nicht abschätzen kann, sollte man die Kombination aus Phishing-Artefakten (insbesondere SVG-Workflow und Naming-Muster), Host-Profiling-Spuren und der Ethereum-basierten Adressersatzlogik als zusammenhängendes Erkennungsbild betrachten.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "GoCaracal-Malware nutzt Ethereum-Smart-Contract für C2-Fallback" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "GoCaracal-Malware nutzt Ethereum-Smart-Contract für C2-Fallback" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »GoCaracal-Malware nutzt Ethereum-Smart-Contract für C2-Fallback« bei Google Deutschland suchen, bei Bing oder Google News!