GoCaracal porta l’accesso persistente dentro Dark Caracal

Arctic Wolf ha scoperto GoCaracal in una intrusione mirata in Venezuela e ha visto Dark Caracal passare da un singolo malware a un framework modulare con due varianti. Una serve per ottenere l’accesso iniziale e scaricare altri payload; l’altra serve per raccogliere intelligence e mantenere il controllo interattivo sui sistemi compromessi. La seconda variante può usare un database pubblico su Ethereum come fonte di ripiego per trovare nuovi command server se l’infrastruttura principale non è più raggiungibile. In pratica, non basta chiudere un C2: il gruppo conserva un percorso alternativo per restare dentro e riprendere il controllo. Per chi riceve allegati documento in spagnolo, soprattutto SVG, il quadro cambia il modo in cui leggere queste campagne: il file è solo il primo passo di un accesso a più stadi. Dark Caracal resta un attore di spionaggio con obiettivi e tattiche coerenti, e l’esposizione non finisce quando cade il server principale.

Part of the PlainSec briefing for 2026-08-27

Every edition of this story: GoCaracal porta l’accesso persistente dentro Dark Caracal

Sources