Cybersecurity

GoCaracal, il malware che nasconde il C2 in uno smart contract Ethereum

Illustrazione di malware mobile che riceve comandi da uno smart contract su blockchain

Il gruppo Dark Caracal è stato collegato a GoCaracal, una campagna malware che introduce una tecnica di command and control basata su smart contract Ethereum. Secondo le analisi pubblicate da ricercatori di sicurezza e riprese da più fonti indipendenti, l’infrastruttura usa la blockchain come punto di riferimento per recuperare indicazioni operative, complicando il lavoro di blocco e takedown.

La scelta di appoggiarsi a uno smart contract non trasforma la blockchain in un vettore d’attacco di per sé, ma la usa come componente di resilienza. Gli operatori possono pubblicare o richiamare informazioni utili alla comunicazione con i sistemi compromessi, riducendo la dipendenza da domini o server tradizionali più facili da sequestrare.

Perché il C2 su blockchain è rilevante

Nei malware moderni, l’infrastruttura di comando e controllo è spesso il punto più esposto. Se i difensori identificano e bloccano domini, indirizzi IP o pannelli di controllo, la campagna perde capacità operative. L’uso di uno smart contract come snodo per istruzioni o riferimenti rende invece più difficile neutralizzare l’intera catena con tecniche convenzionali.

Nel caso GoCaracal, l’attenzione riguarda anche il contesto mobile: dispositivi personali e aziendali possono diventare fonti di dati sensibili, credenziali e comunicazioni. La persistenza dell’infrastruttura C2 aumenta il rischio che una compromissione resti attiva anche dopo interventi parziali sulla rete.

Implicazioni per la difesa

Le organizzazioni dovrebbero trattare le comunicazioni verso servizi blockchain e endpoint insoliti come segnali da contestualizzare, soprattutto quando provengono da dispositivi mobili o applicazioni non autorizzate. Il monitoraggio deve includere indicatori comportamentali, non solo liste statiche di domini malevoli.

La risposta richiede inoltre controlli MDM, inventario delle app, analisi del traffico in uscita e procedure di isolamento rapido dei dispositivi sospetti. GoCaracal conferma che gli attori avanzati continuano a sperimentare infrastrutture più difficili da interrompere, rendendo essenziale una difesa basata su telemetria e correlazione degli eventi.