กลับไปหน้าข่าวสาร

Dark Caracal กลับมาเคลื่อนไหวด้วยมัลแวร์ใหม่ GoCaracal ใช้ Ethereum Blockchain เป็นช่องทางสำรองค้นหา C2 เมื่อถูกบล็อก

แชร์:

กลุ่ม Cyber Espionage ที่รู้จักกันในชื่อ Dark Caracal กลับมาเคลื่อนไหวอีกครั้งด้วยมัลแวร์เฟรมเวิร์กใหม่ที่เขียนด้วยภาษา Go ชื่อ GoCaracal ซึ่งพบทำงานร่วมกับ Backdoor เดิมของกลุ่มอย่าง Bandook ในการโจมตีองค์กรด้านการสื่อสารในประเทศเวเนซุเอลา จุดที่โดดเด่นและน่ากังวลเป็นพิเศษของมัลแวร์ตัวนี้คือการใช้ Ethereum Blockchain และ Smart Contract เป็นช่องทางสำรองในการค้นหาที่อยู่ Command-and-Control (C2) ใหม่ หาก C2 หลักถูกบล็อกหรือถูกรบกวน ทำให้การปิดกั้น Domain หรือ IP เพียงอย่างเดียวอาจไม่เพียงพอในการหยุดยั้งการโจมตี


รายละเอียดการโจมตี


Arctic Wolf Labs ตรวจสอบเหตุการณ์บุกรุกที่มุ่งเป้าไปยังองค์กรด้านการสื่อสารในเวเนซุเอลาเมื่อเดือนมิถุนายน 2569 และเชื่อมโยงผู้โจมตีเข้ากับกลุ่ม Dark Caracal ด้วยระดับความเชื่อมั่นปานกลาง (Medium Confidence) การวิเคราะห์ตัวอย่างมัลแวร์ที่เกี่ยวข้องกว่า 249 รายการ เผยให้เห็นเฟรมเวิร์กใหม่ที่ไม่เคยถูกบันทึกไว้มาก่อนในชื่อ GoCaracal


ช่องทางการเข้าถึงเบื้องต้น


แคมเปญนี้เริ่มต้นจาก Phishing Email ที่ใช้ธีมการเงินหรือภาษี เป็นเหยื่อล่อ พร้อมไฟล์แนบ SVG ที่ถูก Weaponized ซึ่งเมื่อเหยื่อเปิดไฟล์จะถูกรีไดเรกต์ผ่าน URL-shortening Service ไปยังเว็บไซต์ที่ผู้โจมตีควบคุมเพื่อส่ง Payload จริง นอกจากนี้ยังพบการใช้ Delphi Loader และ Backdoor C++ ตัวใหม่ที่ชื่อ AsioGate ร่วมอยู่ในห่วงโซ่การโจมตีด้วย


สถาปัตยกรรมของ GoCaracal


การวิเคราะห์พบว่า GoCaracal มี Build 2 รูปแบบ ได้แก่ Build แบบเบา (Lightweight Implant) ที่ออกแบบมาเพื่อสร้างช่องทางเข้าถึงเบื้องต้นและส่ง Payload เพิ่มเติม และ Build แบบขยาย (Extended Build) ที่มุ่งเน้นการเก็บข่าวกรองอย่างต่อเนื่องและการควบคุมเชิงโต้ตอบ


Build แบบขยายมอบความสามารถให้ผู้ควบคุมทั้ง Remote Shell Access, การรัน Payload, การขโมยข้อมูลจาก Browser, การบันทึก Keystroke (Keylogging), การเปิด Hidden Remote Desktop และการสร้าง SOCKS5 Proxy ครอบคลุมทั้งการสอดแนมและการใช้เครื่องเหยื่อเป็นจุดกระโดดสำหรับปฏิบัติการต่อไป


กลไก C2 สำรองผ่าน Ethereum Smart Contract


จุดที่สร้างความแตกต่างอย่างชัดเจนจากมัลแวร์ Espionage ทั่วไปคือ Build แบบขยายรองรับกลไก Ethereum Smart-contract Fallback ที่ทำให้ผู้ควบคุมสามารถกู้คืนโครงสร้าง C2 ทดแทนได้โดยไม่ต้อง Redeploy มัลแวร์ใหม่แต่อย่างใด


เมื่อ GoCaracal พยายามเชื่อมต่อ C2 หลักซ้ำแล้วล้มเหลว มัลแวร์จะส่ง Request eth_getStorageAt ไปยัง Public Ethereum JSON-RPC Endpoint เพื่ออ่านค่าที่ถูกเก็บไว้ใน Storage ของ Smart Contract ที่กำหนดไว้ล่วงหน้า หากค่าที่ได้รับกลับมาสามารถ Resolve เป็น Address ที่ถูกต้อง มัลแวร์จะอัปเดต Configuration ในหน่วยความจำและลองเชื่อมต่อสื่อสารใหม่อีกครั้ง


กลไกนี้ไม่ได้ทำให้ Blockchain กลายเป็นช่องทาง C2 หลักทั้งหมด แต่ทำหน้าที่เป็นช่องทาง Configuration หรือ Dead-drop ที่มีความทนทานสูง เนื่องจากการปิดกั้นหรือ Takedown Smart Contract บน Public Blockchain ทำได้ยากกว่า Domain หรือ IP Address แบบดั้งเดิมมาก กิจกรรมของแคมเปญนี้พบหลักในเวเนซุเอลา พร้อมพบ Component ที่เกี่ยวข้องในชิลีและบราซิลด้วย


ระบบที่ได้รับผลกระทบ


  • องค์กรด้านการสื่อสารในเวเนซุเอลา ซึ่งเป็นเป้าหมายหลักของแคมเปญที่ตรวจพบ
  • องค์กรในชิลีและบราซิล ที่พบ Component เกี่ยวข้องกับแคมเปญเดียวกัน
  • เครื่อง Windows ที่ผู้ใช้เปิดไฟล์ SVG อันตรายจากอีเมล Phishing ธีมการเงิน/ภาษี
  • ข้อมูล Browser, Keystroke และการสื่อสารผ่าน Remote Desktop ของเครื่องที่ติดเชื้อ Build แบบขยาย


ผลกระทบที่อาจเกิดขึ้น


  1. การใช้ Ethereum Smart Contract เป็นช่องทางสำรองทำให้การปิดกั้น Domain หรือ IP ของ C2 หลักเพียงอย่างเดียวไม่เพียงพอในการหยุดการโจมตี เนื่องจากมัลแวร์สามารถค้นหาที่อยู่ C2 ใหม่ได้เองผ่าน Blockchain โดยไม่ต้องอาศัยการ Redeploy หรือปรับปรุงโค้ด
  2. ความสามารถครบวงจรของ Build แบบขยาย ตั้งแต่ขโมยข้อมูล Browser ไปจนถึง Hidden Remote Desktop ทำให้เครื่องที่ติดเชื้อเสี่ยงต่อการถูกสอดแนมและควบคุมในระยะยาวโดยที่เหยื่ออาจไม่รู้ตัว
  3. การใช้ GoCaracal ควบคู่กับ Bandook ที่มีอยู่เดิม แสดงว่ากลุ่ม Dark Caracal ยังไม่ทิ้งเครื่องมือเก่า แต่ขยายขีดความสามารถเพิ่มเติม เพิ่มความซับซ้อนให้กับทีม Threat Intelligence ในการติดตามและระบุตัวตนของกลุ่ม
  4. การพบ Component ที่เกี่ยวข้องในหลายประเทศของภูมิภาคละตินอเมริกา บ่งชี้ว่าแคมเปญนี้อาจไม่ได้จำกัดอยู่เฉพาะเวเนซุเอลา และมีศักยภาพขยายเป้าหมายไปยังองค์กรอื่นในภูมิภาคใกล้เคียง


สิ่งที่องค์กรควรทำ


  1. ระมัดระวังไฟล์แนบ SVG จากอีเมลที่ไม่คาดคิด โดยเฉพาะที่มีธีมการเงินหรือภาษี และตรวจสอบปลายทางของ URL Shortener ก่อนคลิกเสมอ
  2. เฝ้าระวัง Outbound Traffic ไปยัง Ethereum JSON-RPC Endpoint สาธารณะจากเครื่อง Endpoint ที่ไม่ควรมีกิจกรรมเกี่ยวข้องกับ Blockchain ตามการใช้งานปกติขององค์กร
  3. ตรวจสอบสัญญาณของ SOCKS5 Proxy หรือ Remote Desktop ที่ผิดปกติบนเครื่อง Endpoint โดยเฉพาะในองค์กรด้านการสื่อสารหรือองค์กรที่มีความเสี่ยงสูงต่อการเป็นเป้าหมาย Cyber Espionage
  4. เสริมการป้องกัน Email Gateway ให้ตรวจสอบไฟล์แนบประเภท SVG อย่างเข้มงวดเป็นพิเศษ เนื่องจากเป็นรูปแบบไฟล์ที่มักถูกมองข้ามเมื่อเทียบกับไฟล์แนบประเภทอื่น


แนวทางลดความเสี่ยงระยะยาว


1. พัฒนาความสามารถ Threat Intelligence ให้ครอบคลุมการตรวจจับ C2 ผ่าน Blockchain

เนื่องจากเทคนิค EtherHiding และ Smart-contract Fallback มีแนวโน้มถูกนำไปใช้เพิ่มขึ้นในมัลแวร์รุ่นใหม่ การเฝ้าระวัง Traffic ที่สื่อสารกับ Blockchain Network จึงมีความสำคัญมากขึ้น


2. เสริมการป้องกันเชิงลึกสำหรับไฟล์แนบประเภท SVG ในระบบอีเมลองค์กร

ซึ่งเป็นรูปแบบไฟล์ที่ถูกใช้ประโยชน์เพิ่มขึ้นในแคมเปญ Phishing ยุคใหม่ เนื่องจากสามารถฝัง JavaScript และเนื้อหาแบบ Dynamic ได้


3. จัดทำ Threat Profile เฉพาะสำหรับองค์กรในภาคการสื่อสารและภาคที่มีความเสี่ยงสูงต่อ Cyber Espionage

เพื่อปรับมาตรการป้องกันให้สอดคล้องกับรูปแบบการโจมตีของกลุ่ม APT ที่มีประวัติมุ่งเป้าไปยังภาคส่วนนี้


4. ติดตามรายงานภัยคุกคามเกี่ยวกับ Dark Caracal และกลุ่มที่เกี่ยวข้องในภูมิภาคละตินอเมริกาอย่างต่อเนื่อง

เนื่องจากกลุ่มนี้มีประวัติเคลื่อนไหวต่อเนื่องยาวนานและมีแนวโน้มพัฒนาเครื่องมือใหม่อย่างสม่ำเสมอ


วิเคราะห์ในมุมมองจาก TXEC


การกลับมาเคลื่อนไหวของ Dark Caracal ด้วยเฟรมเวิร์กใหม่ GoCaracal สะท้อนแนวโน้มสำคัญที่ TXEC เฝ้าติดตามมาอย่างต่อเนื่อง คือวิวัฒนาการของโครงสร้างพื้นฐาน C2 ที่เริ่มพึ่งพา Blockchain เป็นกลไกเสริมความทนทาน คล้ายคลึงกับเทคนิค EtherHiding ที่เคยพบในแคมเปญอื่นก่อนหน้านี้ แสดงว่าแนวคิดนี้กำลังแพร่หลายมากขึ้นในกลุ่มผู้โจมตีหลากหลายระดับ ตั้งแต่แคมเปญอาชญากรรมไซเบอร์ทั่วไปไปจนถึงกลุ่ม Cyber Espionage ที่มีการสนับสนุนอย่างเป็นระบบ


TXEC มองว่าจุดที่องค์กรควรตระหนักเป็นพิเศษคือ Blockchain-based C2 Fallback ไม่ได้ทำให้การตรวจจับที่ Endpoint หมดความสำคัญ เนื่องจาก Payload สุดท้ายและพฤติกรรมการขโมยข้อมูลยังคงต้องทำงานบนเครื่องเหยื่อตามปกติ องค์กรจึงควรให้ความสำคัญกับการตรวจจับพฤติกรรมที่ระดับ Endpoint และ Network ควบคู่กันไป แทนที่จะพึ่งพาการปิดกั้น Indicator ของโครงสร้างพื้นฐาน C2 เพียงอย่างเดียว ซึ่งอาจไม่เพียงพออีกต่อไปสำหรับมัลแวร์รุ่นใหม่ที่ออกแบบมาให้ทนทานต่อการถูกรบกวนในลักษณะนี้


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: Cyber Security News, The Hacker News, Arctic Wolf, Security Affairs, GBHackers ]