Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

GoCaracal kötü amaçlı yazılımı, C2 sunucusunu gizlemek için Ethereum(ETH) kullandı

Ethereum RPC isteklerinin yazıldığı güvenlik analiz notu / TokenPost.ai

Go tabanlı kötü amaçlı yazılım çerçevesi GoCaracal'ın, alternatif komuta-kontrol (C2) sunucu adresini belirlemek için Ethereum(ETH) akıllı kontrat depolama değerini kullandığı ortaya çıktı. Bu durum Ethereum'un kendi güvenlik açığından değil, herkese açık blok zinciri altyapısının standart sorgulama işlevinin kötü amaçlı yazılım operasyonunda istismar edilmesinden kaynaklanıyor.

Arctic Wolf Labs, 26'sında (yerel saatle) yayımladığı raporda, 2026 yılı Haziran ayında Venezuela merkezli bir telekomünikasyon kuruluşuna yönelik sızma girişimini incelerken GoCaracal'ı tespit ettiklerini açıkladı. Şirket bu faaliyeti, siber casusluk grubu Dark Caracal ile 'orta düzey güvenle' ilişkilendirdi.

İşin can alıcı noktası, genişletilmiş GoCaracal sürümünün kurtarma yapısında yatıyor. Kötü amaçlı yazılım, varsayılan C2 sunucusuna bağlanmayı defalarca başaramadığında herkese açık Ethereum JSON-RPC uç noktasına 'eth_getStorageAt' isteği gönderiyor. Ardından belirlenen akıllı kontratın depolama değerinden alternatif C2 adresini okuyup bunu bellekteki yapılandırmaya işleyerek iletişimi yeniden deniyor.

Ethereum geliştirici dokümantasyonu, 'eth_getStorageAt'ı belirli bir adresin depolama konumundaki değeri döndüren bir JSON-RPC metodu olarak tanımlıyor. Normal uygulamaların zincir üstü veri okurken kullandığı standart bir işlevin, saldırganlar tarafından yapılandırma kanalı olarak da kullanılabileceğini gösteren bir örnek bu.

Ancak bu yapıyı, C2'nin tamamının Ethereum üzerine taşındığı şeklinde yorumlamak gerçeği yansıtmıyor. Arctic Wolf, komuta-kontrol kanalının tamamının Ethereum üzerinde bulunmadığını, blok zincirinin değişen sunucu adresini dağıtmak için kullanılan bir yedek yol işlevi gördüğünü belirtti. Şirket, gerçek bir yeniden bağlanma başarısı tespit etmediklerini de kaydetti.

Raporda adı geçen akıllı kontrat 'BulletproofC2' olarak biliniyor. Bu kontrat tek bir değiştirilebilir C2 değerini saklıyor ve yalnızca dağıtıcının bu değeri güncelleyebileceği şekilde tasarlanmış. Arctic Wolf, işlem kayıtlarında depolama değerinin gerçek bir IP adresine değiştirildiğine dair izler bulduklarını belirterek bu işlevin basit bir atıl kod olmadığını değerlendirdi.

GoCaracal, hafif ve genişletilmiş olmak üzere iki profile ayrılıyor. Hafif sürüm, uzaktan kabuk erişimi, ek yük çalıştırma ve kabuk kodu enjeksiyonu gibi işlevlerle ilk erişim ve araç dağıtımında kullanıldı. Genişletilmiş sürüm ise dosya yönetimi, tarayıcı kimlik bilgisi toplama, tuş kaydı, WebRTC tabanlı uzak masaüstü, SOCKS5 proxy ve kalıcılık sağlama gibi özellikler içeriyordu.

Arctic Wolf, 249 örneği inceleyerek GoCaracal'ın 2026 yılının Ocak-Temmuz döneminde ilk erişim aracından modüler bir sızma çerçevesine dönüştüğünü açıkladı. Aynı sızma girişiminde eski bir kötü amaçlı yazılım olan Bandook da tespit edildi. Şirket, GoCaracal'ın Bandook'un yerini doğrudan almaktan çok, mevcut araç setini tamamlayan bir aşama olduğunu değerlendirdi.

Dağıtım yöntemi de önceki Dark Caracal kampanyalarına benziyor. Orijinal oltalama e-postaları ve kötü amaçlı SVG ekleri geri kazanılamadı ancak İspanyolca finans/vergi temalı tuzaklar, URL kısaltma servisleri, belge barındırma altyapısı ve 100'den fazla ilgili SVG dosyası aynı dağıtım yolunu destekler nitelikteydi.

Dark Caracal, geçmişte hükümetleri, şirketleri, gazetecileri ve aktivistleri hedef alan siber casusluk faaliyetleriyle bilinen bir grup. Bu rapordaki atıf yalnızca 'orta düzey güvenle' sınırlı. Güvenlik sektöründe bu ifade, teknik izlerin ve operasyon yönteminin örtüştüğü ancak hukuki bir kesinlik gibi sunulamayacağı anlamında kullanılıyor.

Bu örneğin önemi, fiyat veya yatırım akışından çok altyapı güvenliğinde yatıyor. Akıllı kontratlar ve JSON-RPC gibi herkese açık işlevler normal uygulamaların temel araçları olsa da, saldırganlar aynı işlevleri C2 kurtarma ve altyapı geçişinde kullanabiliyor. Blok zinciri ağlarının açık olma özelliğinin, kötü amaçlı altyapının gizliliğini ve dayanıklılığını artırmak için kullanılabileceği güvenlik uzmanlarının gözlem konusu.

Türkiye'deki kullanıcılar için de bu konu, doğrudan bir fiyat gelişmesinden çok cüzdan ve erişim ortamı güvenliği sorunu olarak öne çıkıyor. Kötü amaçlı yazılım, borsa veya cüzdan hizmetlerinde herhangi bir açık olmasa da oltalama belgeleri, kısaltılmış URL'ler ve uzaktan çalıştırma araçları üzerinden kullanıcı cihazlarına sızabiliyor.

Arctic Wolf, raporla birlikte YARA kuralları, hash değerleri, alan adları, IP adresleri ve Ethereum kontrat adresleri gibi herkese açık ihlal göstergelerini paylaştı. Ancak açıklanan listenin temsili değerler olduğunu, tam setin yalnızca müşterilere sunulduğunu belirtti.

Herkese açık tehdit istihbaratı takip platformu Mallory'de GoCaracal kaydı, son 30 günde 1 kez anılmış ve 'Şu anda gündemde değil' (Not currently trending) olarak işaretlenmiş durumda. Bu da konunun geniş kitlesel bir yayılımdan çok, güvenlik uzmanlarının takip ettiği bir tehdit örneği olduğuna işaret ediyor.

Rapor, herkese açık blok zinciri işlevlerinin kötü amaçlı yazılım altyapısının yardımcı kanalı olarak izlenmesi gerektiği sonucunu ortaya koyuyor. Arctic Wolf, GoCaracal'a ilişkin YARA kurallarını ve ihlal göstergelerini paylaşarak tespit ve müdahale çalışmalarına katkı sunmayı amaçladı.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1