Onderzoekers van Arctic Wolf hebben een nieuwe malwarefamilie ontdekt, GoCaracal, die tijdens een cyberaanval in juni 2026 werd ingezet bij een communicatieorganisatie in Venezuela. Deze malware, geschreven in Go, biedt aanvallers onder meer remote shell toegang en de mogelijkheid om payloads uit te voeren. Een uitgebreidere variant van de malware voegt functies toe zoals het stelen van browsergegevens, keylogging, remote desktop controle en SOCKS5-proxying. Arctic Wolf publiceerde ook een YARA-regel en indicatoren van compromittering (IoC's) om verdedigers te helpen bij het opsporen van deze malware.

De onderzoekers verbinden GoCaracal met de bekende dreigingsactor Dark Caracal met middelmatige zekerheid, gebaseerd op overeenkomsten in gebruikte tools, taalgebruik, infrastructuur en doelwitten in Latijns-Amerika. Tijdens de aanval werd GoCaracal ingezet in twee profielen: een lichtgewicht profiel dat onder andere hostprofilering en een versleuteld command-and-control (C2) kanaal ondersteunt, en een uitgebreid profiel met extra functionaliteiten zoals bestands- en systeemonderzoek, browsercookie- en login-database-diefstal, keylogging en persistente aanwezigheid.

De malware wordt vermoedelijk via phishing verspreid, hoewel het originele phishingbericht niet werd teruggevonden. Dit wordt afgeleid uit de financiële en fiscale thema's in de gebruikte bestanden en de campagnepatronen. Een opvallende techniek van GoCaracal is het gebruik van een Ethereum smart contract om een vervangend C2-adres op te halen wanneer het primaire C2-adres niet bereikbaar is. De malware stuurt een eth_getStorageAt-verzoek naar een publieke Ethereum JSON-RPC endpoint, waarna het nieuwe adres uit het smart contract wordt gelezen en in het geheugen wordt opgeslagen. Vervolgens probeert de malware opnieuw verbinding te maken met het C2-kanaal via dit vervangende adres. Door meerdere publieke RPC-endpoints te gebruiken, wordt de afhankelijkheid van één fallback-punt verminderd.

Volgens Arctic Wolf wordt hiermee niet het volledige command-and-control kanaal via Ethereum afgehandeld, maar biedt het smart-contractmechanisme de operator de mogelijkheid om het vervangende C2-adres te wijzigen zonder een nieuwe malwareversie te hoeven verspreiden. In het rapport wordt niet vermeld of deze fallback-methode daadwerkelijk is gebruikt tijdens de onderzochte aanval. Dark Caracal heeft een geschiedenis van activiteiten in Latijns-Amerika, met eerdere campagnes en malwarevarianten die onder meer Brazilië, Ecuador, Chili, Colombia, El Salvador en Uruguay als mogelijke doelwitten hadden.