“GoCaracal”.. برمجية خبيثة تستعين بعقود إيثريوم لتغيير خوادم التحكم والسيطرة

أعلنت شركة Arctic Wolf عن رصد برمجية خبيثة جديدة مكتوبة بلغة Go أطلق عليها اسم GoCaracal، ظهرت خلال هجوم في يونيو 2026 استهدف مؤسسة اتصالات في فنزويلا. هذه البرمجية تمنح المهاجمين وصولاً عن بُعد إلى النظام، تنفيذ حمولة برمجية، إضافة إلى قدرات موسعة تشمل سرقة بيانات المتصفح، تسجيل ضغطات لوحة المفاتيح، التحكم عن بُعد في سطح المكتب، وإنشاء وكيل SOCKS5.

وقد ربطت الشركة هذا النشاط بمجموعة Dark Caracal بقدر متوسط من الثقة، استناداً إلى أنماط سابقة مثل استخدام برمجية Bandook، الاعتماد على محملات بلغة Delphi، استهدافات مالية باللغة الإسبانية، واستخدام بنية تحتية تعتمد على مستندات مزيفة وروابط مختصرة.

آلية العمل والملامح التقنية

البرمجية ظهرت في نسختين:

  • النسخة الخفيفة: تدعم جمع معلومات عن الجهاز، قناة اتصال مشفرة مع خادم التحكم (C2)، وصول تفاعلي عبر الصدفة، وتنفيذ حمولة برمجية أو شيفرة خبيثة.
  • النسخة الموسعة: تضيف وظائف متقدمة مثل اكتشاف الملفات والأنظمة، جمع بيانات الدخول وملفات تعريف الارتباط من المتصفح، تسجيل ضغطات المفاتيح، البحث عن ملفات محددة، التحكم عن بُعد عبر WebRTC، التفاعل المخفي مع المتصفح، إنشاء وكيل SOCKS5، وتثبيت آليات الاستمرارية.

الأهم أن هذه النسخة الموسعة تستعين بآلية مبتكرة: عند فشل الاتصال بالخادم الأساسي، ترسل طلب eth_getStorageAt إلى نقطة وصول عامة في شبكة Ethereum، حيث تسترجع عنوان خادم بديل مخزن داخل عقد ذكي. يتم تحديث الإعدادات في الذاكرة ثم يعاد الاتصال بالخادم الجديد. هذه التقنية تمنح المهاجمين القدرة على تغيير عنوان الخادم دون الحاجة إلى إصدار نسخة جديدة من البرمجية.

أسلوب الانتشار والاستهداف

رغم عدم استرجاع البريد الإلكتروني الأصلي أو المرفق الخبيث، رجحت Arctic Wolf أن الهجوم اعتمد على التصيد الاحتيالي باستخدام ملفات SVG ذات طابع مالي وضريبي، حيث تم رصد أكثر من 100 ملف مشابه يتواصل مع نفس الموقع الخبيث.

التحقيقات أظهرت أن النشاط يمتد إلى عدة دول في أمريكا اللاتينية مثل البرازيل، الإكوادور، تشيلي، كولومبيا، السلفادور، وأوروغواي، لكن دون تأكيد رسمي لوجود ضحايا في تلك الدول.

مؤشرات الاختراق (IoCs)

نشرت الشركة مجموعة من المؤشرات لمساعدة المدافعين، تضمنت:

  • قاعدة YARA خاصة بالنسخة الخفيفة من GoCaracal.
  • بصمات SHA-256، نطاقات وعناوين IP مرتبطة.
  • مؤشرات لعقود ومحافظ إيثريوم.
  • مسارات على الأجهزة المصابة.

هذه المؤشرات عامة، بينما المجموعة الكاملة متاحة لعملاء الشركة فقط.

محمد وهبى
محمد وهبى
المقالات: 1396

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.