Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

GoCaracal惡意軟體 藏身以太坊(Ethereum)儲存值重建C2通道

記錄以太坊(Ethereum) RPC請求的資安分析筆記 / TokenPost.ai

Go語言撰寫的惡意軟體框架「GoCaracal」被發現會讀取以太坊(Ethereum)智能合約的儲存值,藉此找出備用的指揮控制(C2)伺服器位址。資安業者強調,這不是以太坊本身出現漏洞,而是攻擊者把公開區塊鏈基礎設施的標準查詢功能,挪用成惡意軟體的運作工具。

北極狼實驗室(Arctic Wolf Labs)於26日(當地時間)發布報告指出,該公司在調查2026年6月一起針對委內瑞拉電信組織的入侵事件時,發現了GoCaracal的蹤跡。北極狼實驗室以「中等確信度」,將這波攻擊活動與網路間諜組織黑暗獰貓(Dark Caracal)連結在一起。

報告核心在於擴充版GoCaracal的復原機制。當惡意軟體反覆連線不到預設的C2伺服器時,會向公開的以太坊JSON-RPC節點發出「eth_getStorageAt」請求。接著它會從指定智能合約的儲存位置讀出備用C2位址,寫入記憶體設定後,再重新嘗試對外通訊。

根據以太坊開發者文件,「eth_getStorageAt」是一種JSON-RPC方法,功能是回傳特定位址儲存位置的數值。這起案例顯示,正常應用程式用來讀取鏈上資料的標準工具,同樣可能被攻擊者拿來當作設定通道。

不過,若把這套機制解讀成「整個C2系統都架在以太坊上」則不符事實。北極狼實驗室說明,完整的指揮控制通道並未全部搬到以太坊,區塊鏈比較像是用來發布更新後伺服器位址的備援路徑。該公司也表示,目前尚未確認有實際重新連線成功的案例。

報告中提到的智能合約名稱是「BulletproofC2」。這份合約設計為儲存單一、可修改的C2數值,且只有部署者才能更新內容。北極狼實驗室在交易紀錄中發現,該儲存值曾被改為一組公開IP位址,顯示這項功能並非單純的休眠程式碼。

GoCaracal分為「輕量版」與「擴充版」兩種型態。輕量版具備遠端Shell、額外酬載執行、Shellcode注入等功能,主要用於初期入侵與工具部署。擴充版則涵蓋檔案管理、瀏覽器帳密竊取、鍵盤側錄、以WebRTC為基礎的遠端桌面、SOCKS5代理伺服器,以及持續潛伏能力。

北極狼實驗室分析249個樣本後指出,GoCaracal在2026年1月至7月間,從單純的初期入侵工具逐步演變為模組化的滲透框架。同一起入侵事件中,也同時發現舊有惡意軟體「Bandook」的蹤跡。該公司評估,GoCaracal比較像是在補強既有工具鏈,而非直接取代Bandook。

散布手法也與過往的黑暗獰貓行動相似。雖然最初的釣魚郵件與惡意SVG附件並未被回收取得,但西班牙語的金融、稅務主題誘餌內容、短網址服務、文件型代管基礎設施,以及超過100個相關SVG檔案,都指向同一套散布路徑。

黑暗獰貓過去以鎖定政府機關、企業、記者與社運人士的網路間諜行動聞名。這次報告的歸因僅止於「中等確信度」。在資安業界,這種說法代表技術痕跡與作案手法相互吻合,但尚不足以像法律事實一樣直接認定。

這起事件的意義偏向基礎設施安全,而非價格或投資面向。智能合約與JSON-RPC這類公開功能,原本是一般應用程式的基本工具,但攻擊者同樣能拿來做為C2復原與基礎設施轉移之用。區塊鏈網路開放透明的特性,反而可能被利用來提高惡意基礎設施的隱蔽性與韌性,這是資安實務上值得持續觀察的重點。

對台灣使用者而言,這起事件的關聯性也在於錢包與上網環境的安全,而非直接的市場消息。即使交易所或錢包服務本身沒有漏洞,惡意軟體仍可能透過釣魚文件、短網址與遠端執行工具,滲入使用者的裝置。

北極狼實驗室在報告中同步公開YARA規則、雜湊值、網域、IP位址與以太坊合約地址等入侵指標(IOC)。該公司說明,公開清單僅為代表性樣本,完整資料則提供給客戶使用。

公開威脅情資追蹤平台Mallory上的GoCaracal項目顯示,近30天內僅有1則討論量,標示為「Not currently trending」(目前未成為熱門話題)。這顯示它較偏向資安從業人員持續追蹤的威脅案例,而非廣泛擴散的公眾議題。

這份報告留下的課題,是必須把公開區塊鏈功能,也納入惡意軟體基礎設施的輔助通道來監控。北極狼實驗室已公開GoCaracal相關的YARA規則與入侵指標,供資安人員用於偵測與應對。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1