Dark Caracal añade GoCaracal a su arsenal de espionaje
APT

Imagen ilustrativa generada con IA

Dark Caracal añade GoCaracal a su arsenal de espionaje

El grupo de ciberespionaje Dark Caracal usa GoCaracal para espionaje avanzado, descubierto en Venezuela con técnicas de evasión innovadoras.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

La scoperta in Venezuela e il nuovo framework

A mediados de 2026, durante una intrusión dirigida en Venezuela, los investigadores de Arctic Wolf identificaron un framework de malware previamente desconocido, rastreado como GoCaracal. La actividad se atribuye a Dark Caracal, un grupo de ciberespionaje vinculado a la Dirección General de Seguridad General (GDGS) del Líbano.

El análisis de aproximadamente 250 muestras permitió aislar dos versiones distintas del malware. Una es un implante ligero para el acceso inicial y la descarga de payloads adicionales. La otra es una build más amplia, diseñada para la recopilación de inteligencia y para mantener un control interactivo sobre los sistemas comprometidos.

La intrusión de junio de 2026 en una organización de comunicaciones venezolana reveló la presencia de GoCaracal junto con una versión actualizada de Bandook, un RAT de Windows comercial en uso desde 2007. Arctic Wolf interpreta este dato como un uso complementario: las dos herramientas conviven sin que una sustituya inmediatamente a la otra.

Due versioni per accesso e controllo

Las dos variantes de GoCaracal responden a necesidades operativas diferentes. La versión ligera gestiona el acceso inicial: se instala, perfila el host, se comunica de forma cifrada con el servidor de comando y control y descarga módulos adicionales. Es el primer eslabón de la cadena, diseñado para pasar desapercibido.

La versión ampliada, en cambio, implementa funcionalidades completas de recopilación de datos: robo de credenciales, keylogging, shell remota, exfiltración de archivos. Es una herramienta de inteligencia a largo plazo, capaz de garantizar persistencia e interacción directa con la máquina infectada.

La sustitución del anterior malware AsioGate – utilizado en el pasado para el acceso inicial y actividades post-compromiso – por GoCaracal indica una rotación de herramientas. AsioGate ya no es el vector principal: sus funciones han sido absorbidas por el nuevo framework, que ofrece mayor modularidad y capacidad de evasión.

Ethereum come canale di fallback

La característica más distintiva de la versión ampliada de GoCaracal es el uso de una base de datos pública basada en blockchain Ethereum como fuente de respaldo para localizar los servidores de comando y control.

Si la infraestructura C2 principal se vuelve inalcanzable, el malware consulta la blockchain y recupera las direcciones alternativas. Este mecanismo dificulta mucho más el takedown: incluso si se incautan los dominios principales, los atacantes mantienen un canal de restauración descentralizado y público.

El recurso a Ethereum señala una creciente sofisticación. No es una novedad absoluta en el panorama del malware, pero para un grupo de espionaje estatal representa un salto en la resiliencia operativa. Los intentos de derribar la infraestructura C2 se vuelven menos eficaces cuando el punto de caída es una blockchain inmutable.

L’infrastruttura e le esche in spagnolo

La infraestructura asociada a la intrusión de junio de 2026 forma parte de un clúster más amplio de dominios en español con temática de documentos. Estos dominios se utilizan para distribuir archivos SVG maliciosos y payloads posteriores.

Los SVG no son simples imágenes: pueden contener scripts que, una vez abiertos, descargan y ejecutan código malicioso. La elección de cebos documentales – facturas, formularios, documentos financieros – busca convencer al usuario para que abra el archivo adjunto o visite el sitio controlado.

La telemetría recopilada por Arctic Wolf indica un posible objetivo en Brasil, Ecuador, Uruguay, El Salvador, Colombia y Chile, además del ya confirmado Venezuela. La atribución a Dark Caracal no es uniforme para toda la actividad observada: algunas señales podrían pertenecer a campañas relacionadas pero no atribuibles con certeza al grupo.

Dark Caracal: chi è il gruppo

Dark Caracal está activo al menos desde 2012. Sus campañas han tenido como objetivo personal militar y gubernamental, empresas, periodistas, activistas, abogados, profesionales sanitarios e instituciones educativas. Las tácticas conocidas incluyen phishing, sitios web maliciosos y aplicaciones móviles troyanizadas, con robo de documentos, comunicaciones, credenciales, fotos y otros datos sensibles.

El arsenal del grupo incluye Pallas, un toolkit desarrollado a medida para el robo de datos de dispositivos Android, y una versión personalizada de Bandook, RAT de Windows comercial utilizado por múltiples actores desde 2007. La combinación de herramientas móviles y de escritorio permite cubrir un amplio espectro de dispositivos.

La incorporación de GoCaracal – desarrollado activamente durante 2026 – consolida la capacidad operativa. El malware ha pasado de funciones relativamente básicas de comunicación cifrada, perfilado del host y ejecución de código a un framework modular con componentes reutilizables, shells interactivas y técnicas para evadir antivirus y otros mecanismos de seguridad.

Impatto e azioni di difesa

La gravedad de la actividad no se cuantifica con una puntuación CVSS, ya que no se trata de una vulnerabilidad única sino de un framework de malware para espionaje a largo plazo. El impacto operativo para las organizaciones objetivo es alto: establecer y mantener un punto de apoyo persistente y no detectado permite la recopilación silenciosa de inteligencia sobre personas, operaciones y relaciones.

Los datos exfiltrados pueden incluir documentos confidenciales, comunicaciones internas, credenciales de acceso, keylogs y contenidos de dispositivos Android a través de Pallas. El control remoto interactivo permite a los atacantes moverse lateralmente y preparar acciones futuras.

Arctic Wolf ha difundido indicadores de compromiso e información de detección. Las organizaciones pueden utilizar estos IOC para actividades de detección y threat hunting: buscar en los registros la presencia de los dominios, los hashes de las muestras o las peculiaridades de red asociadas a GoCaracal, Bandook y Pallas.

La fuente no describe mitigaciones técnicas detalladas adicionales. Sigue siendo válido el principio de defensa en profundidad: segmentación de la red, monitoreo de endpoints, control de procesos sospechosos y formación de los usuarios sobre los riesgos de los adjuntos SVG y de los cebos documentales en español.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosDark CaracalGoCaracalespionaje cibernéticomalwareVenezuelaArctic Wolfciberseguridadframework
Volver al inicio