Dark Caracal tiene un historial documentado de operaciones en Latinoamérica
Los ciberdelincuentes vinculados por Arctic Wolf con Dark Caracal, con un grado de confianza medio, desplegaron un marco de trabajo de malware basado en Go, GoCaracal, previamente no documentado, durante una intrusión en junio de 2026 en una organización de comunicaciones no identificada en Venezuela.
GoCaracal proporciona a los operadores acceso remoto a la consola y ejecución de cargas útiles, mientras que el perfil extendido añade robo de datos del navegador, registro de pulsaciones de teclas, control remoto del escritorio y proxy SOCKS5.
Arctic Wolf también publicó una regla YARA e indicadores representativos de compromiso (IoC) que los defensores pueden utilizar para buscar el malware.
"Consideramos que esta actividad está vinculada a Dark Caracal", declaró Arctic Wolf.
Arctic Wolf basó la evaluación en el uso de Bandook, las características recurrentes del cargador Delphi, los señuelos financieros en español, los SVG maliciosos, los acortadores de URL, la infraestructura con temática de documentos, las preferencias del proveedor de alojamiento y la segmentación hacia Latinoamérica.
En su análisis técnico de GoCaracal, Arctic Wolf afirmó que el malware apareció en perfiles ligeros y extendidos durante la intrusión investigada.
Posteriormente, Bandook se desplegó junto con el perfil ligero. Se utilizó en paralelo con GoCaracal, y Arctic Wolf afirmó que la evidencia actual no establece que GoCaracal sea un reemplazo para Bandook.
El perfil ligero admite la creación de perfiles de host, un canal de comando y control (C2) cifrado, acceso interactivo a la shell, recuperación y ejecución de cargas útiles, y carga e inyección de shellcode.
El perfil extendido añade detección de sistemas y archivos, ejecución de comandos, recopilación de cookies del navegador y de la base de datos de inicio de sesión, registro de pulsaciones de teclas, búsqueda de archivos específica, escritorio remoto mediante WebRTC (Web Real-Time Communication), interacción oculta con el navegador, proxy SOCKS5 y funcionalidad relacionada con la persistencia.
Arctic Wolf considera que el mecanismo de distribución fue el phishing, aunque no recuperó el correo electrónico original ni el archivo adjunto SVG (gráficos vectoriales escalables) de la víctima. La firma basó esta evaluación en la nomenclatura de los elementos relacionados con finanzas e impuestos, el patrón de campaña establecido y más de 100 archivos SVG vinculados que se comunicaban con el mismo sitio web malicioso.
El perfil extendido de GoCaracal intenta primero comunicarse con su servidor C2 principal configurado. Tras varios intentos fallidos, envía una solicitud eth_getStorageAt a un punto final JSON-RPC público de Ethereum.
La respuesta proporciona una dirección de reemplazo almacenada en el contrato inteligente configurado. GoCaracal escribe esa dirección en su configuración en memoria. Luego, vuelve a intentar la comunicación C2 convencional fuera de la cadena utilizando la dirección de reemplazo.
Se pueden usar varios puntos finales RPC públicos para leer el mismo estado del contrato, lo que reduce la dependencia de un único punto de acceso de respaldo. "Este mecanismo no coloca el canal completo de comando y control del malware en Ethereum", dijo Arctic Wolf.
El mecanismo de contrato inteligente permite al operador cambiar la dirección C2 de reemplazo sin necesidad de enviar un nuevo binario de GoCaracal.
El informe público de Arctic Wolf no muestra ningún host en la intrusión de junio que haya activado el mecanismo de respaldo y se haya reconectado con éxito a través de la dirección de reemplazo.
Dark Caracal tiene un historial documentado de operaciones en Latinoamérica. The Hacker News informó sobre la divulgación original de Dark Caracal en 2018, seguida de una versión modificada del malware Bandook en 2020 y ataques de Bandook en Venezuela en 2021.
Arctic Wolf indicó que los artefactos e infraestructura relacionados estaban asociados con Brasil, Ecuador, Chile, Colombia, El Salvador y Uruguay, y evaluó la actividad regional en general con un grado moderado de confianza. Arctic Wolf no identifica esos lugares como países víctimas confirmados.
El informe público no proporciona un recuento más amplio y confirmado de las organizaciones comprometidas con GoCaracal.









