กลุ่ม Cyber Espionage ที่รู้จักกันในชื่อ Dark Caracal กลับมาเคลื่อนไหวอีกครั้งด้วยมัลแวร์เฟรมเวิร์กใหม่ที่เขียนด้วยภาษา Go ชื่อ GoCaracal ซึ่งพบทำงานร่วมกับ Backdoor เดิมของกลุ่มอย่าง Bandook ในการโจมตีองค์กรด้านการสื่อสารในประเทศเวเนซุเอลา จุดที่โดดเด่นและน่ากังวลเป็นพิเศษของมัลแวร์ตัวนี้คือการใช้ Ethereum Blockchain และ Smart Contract เป็นช่องทางสำรองในการค้นหาที่อยู่ Command-and-Control (C2) ใหม่ หาก C2 หลักถูกบล็อกหรือถูกรบกวน ทำให้การปิดกั้น Domain หรือ IP เพียงอย่างเดียวอาจไม่เพียงพอในการหยุดยั้งการโจมตี
รายละเอียดการโจมตี
Arctic Wolf Labs ตรวจสอบเหตุการณ์บุกรุกที่มุ่งเป้าไปยังองค์กรด้านการสื่อสารในเวเนซุเอลาเมื่อเดือนมิถุนายน 2569 และเชื่อมโยงผู้โจมตีเข้ากับกลุ่ม Dark Caracal ด้วยระดับความเชื่อมั่นปานกลาง (Medium Confidence) การวิเคราะห์ตัวอย่างมัลแวร์ที่เกี่ยวข้องกว่า 249 รายการ เผยให้เห็นเฟรมเวิร์กใหม่ที่ไม่เคยถูกบันทึกไว้มาก่อนในชื่อ GoCaracal
ช่องทางการเข้าถึงเบื้องต้น
แคมเปญนี้เริ่มต้นจาก Phishing Email ที่ใช้ธีมการเงินหรือภาษี เป็นเหยื่อล่อ พร้อมไฟล์แนบ SVG ที่ถูก Weaponized ซึ่งเมื่อเหยื่อเปิดไฟล์จะถูกรีไดเรกต์ผ่าน URL-shortening Service ไปยังเว็บไซต์ที่ผู้โจมตีควบคุมเพื่อส่ง Payload จริง นอกจากนี้ยังพบการใช้ Delphi Loader และ Backdoor C++ ตัวใหม่ที่ชื่อ AsioGate ร่วมอยู่ในห่วงโซ่การโจมตีด้วย
สถาปัตยกรรมของ GoCaracal
การวิเคราะห์พบว่า GoCaracal มี Build 2 รูปแบบ ได้แก่ Build แบบเบา (Lightweight Implant) ที่ออกแบบมาเพื่อสร้างช่องทางเข้าถึงเบื้องต้นและส่ง Payload เพิ่มเติม และ Build แบบขยาย (Extended Build) ที่มุ่งเน้นการเก็บข่าวกรองอย่างต่อเนื่องและการควบคุมเชิงโต้ตอบ
Build แบบขยายมอบความสามารถให้ผู้ควบคุมทั้ง Remote Shell Access, การรัน Payload, การขโมยข้อมูลจาก Browser, การบันทึก Keystroke (Keylogging), การเปิด Hidden Remote Desktop และการสร้าง SOCKS5 Proxy ครอบคลุมทั้งการสอดแนมและการใช้เครื่องเหยื่อเป็นจุดกระโดดสำหรับปฏิบัติการต่อไป
กลไก C2 สำรองผ่าน Ethereum Smart Contract
จุดที่สร้างความแตกต่างอย่างชัดเจนจากมัลแวร์ Espionage ทั่วไปคือ Build แบบขยายรองรับกลไก Ethereum Smart-contract Fallback ที่ทำให้ผู้ควบคุมสามารถกู้คืนโครงสร้าง C2 ทดแทนได้โดยไม่ต้อง Redeploy มัลแวร์ใหม่แต่อย่างใด
เมื่อ GoCaracal พยายามเชื่อมต่อ C2 หลักซ้ำแล้วล้มเหลว มัลแวร์จะส่ง Request eth_getStorageAt ไปยัง Public Ethereum JSON-RPC Endpoint เพื่ออ่านค่าที่ถูกเก็บไว้ใน Storage ของ Smart Contract ที่กำหนดไว้ล่วงหน้า หากค่าที่ได้รับกลับมาสามารถ Resolve เป็น Address ที่ถูกต้อง มัลแวร์จะอัปเดต Configuration ในหน่วยความจำและลองเชื่อมต่อสื่อสารใหม่อีกครั้ง
กลไกนี้ไม่ได้ทำให้ Blockchain กลายเป็นช่องทาง C2 หลักทั้งหมด แต่ทำหน้าที่เป็นช่องทาง Configuration หรือ Dead-drop ที่มีความทนทานสูง เนื่องจากการปิดกั้นหรือ Takedown Smart Contract บน Public Blockchain ทำได้ยากกว่า Domain หรือ IP Address แบบดั้งเดิมมาก กิจกรรมของแคมเปญนี้พบหลักในเวเนซุเอลา พร้อมพบ Component ที่เกี่ยวข้องในชิลีและบราซิลด้วย
ระบบที่ได้รับผลกระทบ
- องค์กรด้านการสื่อสารในเวเนซุเอลา ซึ่งเป็นเป้าหมายหลักของแคมเปญที่ตรวจพบ
- องค์กรในชิลีและบราซิล ที่พบ Component เกี่ยวข้องกับแคมเปญเดียวกัน
- เครื่อง Windows ที่ผู้ใช้เปิดไฟล์ SVG อันตรายจากอีเมล Phishing ธีมการเงิน/ภาษี
- ข้อมูล Browser, Keystroke และการสื่อสารผ่าน Remote Desktop ของเครื่องที่ติดเชื้อ Build แบบขยาย
ผลกระทบที่อาจเกิดขึ้น
- การใช้ Ethereum Smart Contract เป็นช่องทางสำรองทำให้การปิดกั้น Domain หรือ IP ของ C2 หลักเพียงอย่างเดียวไม่เพียงพอในการหยุดการโจมตี เนื่องจากมัลแวร์สามารถค้นหาที่อยู่ C2 ใหม่ได้เองผ่าน Blockchain โดยไม่ต้องอาศัยการ Redeploy หรือปรับปรุงโค้ด
- ความสามารถครบวงจรของ Build แบบขยาย ตั้งแต่ขโมยข้อมูล Browser ไปจนถึง Hidden Remote Desktop ทำให้เครื่องที่ติดเชื้อเสี่ยงต่อการถูกสอดแนมและควบคุมในระยะยาวโดยที่เหยื่ออาจไม่รู้ตัว
- การใช้ GoCaracal ควบคู่กับ Bandook ที่มีอยู่เดิม แสดงว่ากลุ่ม Dark Caracal ยังไม่ทิ้งเครื่องมือเก่า แต่ขยายขีดความสามารถเพิ่มเติม เพิ่มความซับซ้อนให้กับทีม Threat Intelligence ในการติดตามและระบุตัวตนของกลุ่ม
- การพบ Component ที่เกี่ยวข้องในหลายประเทศของภูมิภาคละตินอเมริกา บ่งชี้ว่าแคมเปญนี้อาจไม่ได้จำกัดอยู่เฉพาะเวเนซุเอลา และมีศักยภาพขยายเป้าหมายไปยังองค์กรอื่นในภูมิภาคใกล้เคียง
สิ่งที่องค์กรควรทำ
- ระมัดระวังไฟล์แนบ SVG จากอีเมลที่ไม่คาดคิด โดยเฉพาะที่มีธีมการเงินหรือภาษี และตรวจสอบปลายทางของ URL Shortener ก่อนคลิกเสมอ
- เฝ้าระวัง Outbound Traffic ไปยัง Ethereum JSON-RPC Endpoint สาธารณะจากเครื่อง Endpoint ที่ไม่ควรมีกิจกรรมเกี่ยวข้องกับ Blockchain ตามการใช้งานปกติขององค์กร
- ตรวจสอบสัญญาณของ SOCKS5 Proxy หรือ Remote Desktop ที่ผิดปกติบนเครื่อง Endpoint โดยเฉพาะในองค์กรด้านการสื่อสารหรือองค์กรที่มีความเสี่ยงสูงต่อการเป็นเป้าหมาย Cyber Espionage
- เสริมการป้องกัน Email Gateway ให้ตรวจสอบไฟล์แนบประเภท SVG อย่างเข้มงวดเป็นพิเศษ เนื่องจากเป็นรูปแบบไฟล์ที่มักถูกมองข้ามเมื่อเทียบกับไฟล์แนบประเภทอื่น
แนวทางลดความเสี่ยงระยะยาว
1. พัฒนาความสามารถ Threat Intelligence ให้ครอบคลุมการตรวจจับ C2 ผ่าน Blockchain
เนื่องจากเทคนิค EtherHiding และ Smart-contract Fallback มีแนวโน้มถูกนำไปใช้เพิ่มขึ้นในมัลแวร์รุ่นใหม่ การเฝ้าระวัง Traffic ที่สื่อสารกับ Blockchain Network จึงมีความสำคัญมากขึ้น
2. เสริมการป้องกันเชิงลึกสำหรับไฟล์แนบประเภท SVG ในระบบอีเมลองค์กร
ซึ่งเป็นรูปแบบไฟล์ที่ถูกใช้ประโยชน์เพิ่มขึ้นในแคมเปญ Phishing ยุคใหม่ เนื่องจากสามารถฝัง JavaScript และเนื้อหาแบบ Dynamic ได้
3. จัดทำ Threat Profile เฉพาะสำหรับองค์กรในภาคการสื่อสารและภาคที่มีความเสี่ยงสูงต่อ Cyber Espionage
เพื่อปรับมาตรการป้องกันให้สอดคล้องกับรูปแบบการโจมตีของกลุ่ม APT ที่มีประวัติมุ่งเป้าไปยังภาคส่วนนี้
4. ติดตามรายงานภัยคุกคามเกี่ยวกับ Dark Caracal และกลุ่มที่เกี่ยวข้องในภูมิภาคละตินอเมริกาอย่างต่อเนื่อง
เนื่องจากกลุ่มนี้มีประวัติเคลื่อนไหวต่อเนื่องยาวนานและมีแนวโน้มพัฒนาเครื่องมือใหม่อย่างสม่ำเสมอ
วิเคราะห์ในมุมมองจาก TXEC
การกลับมาเคลื่อนไหวของ Dark Caracal ด้วยเฟรมเวิร์กใหม่ GoCaracal สะท้อนแนวโน้มสำคัญที่ TXEC เฝ้าติดตามมาอย่างต่อเนื่อง คือวิวัฒนาการของโครงสร้างพื้นฐาน C2 ที่เริ่มพึ่งพา Blockchain เป็นกลไกเสริมความทนทาน คล้ายคลึงกับเทคนิค EtherHiding ที่เคยพบในแคมเปญอื่นก่อนหน้านี้ แสดงว่าแนวคิดนี้กำลังแพร่หลายมากขึ้นในกลุ่มผู้โจมตีหลากหลายระดับ ตั้งแต่แคมเปญอาชญากรรมไซเบอร์ทั่วไปไปจนถึงกลุ่ม Cyber Espionage ที่มีการสนับสนุนอย่างเป็นระบบ
TXEC มองว่าจุดที่องค์กรควรตระหนักเป็นพิเศษคือ Blockchain-based C2 Fallback ไม่ได้ทำให้การตรวจจับที่ Endpoint หมดความสำคัญ เนื่องจาก Payload สุดท้ายและพฤติกรรมการขโมยข้อมูลยังคงต้องทำงานบนเครื่องเหยื่อตามปกติ องค์กรจึงควรให้ความสำคัญกับการตรวจจับพฤติกรรมที่ระดับ Endpoint และ Network ควบคู่กันไป แทนที่จะพึ่งพาการปิดกั้น Indicator ของโครงสร้างพื้นฐาน C2 เพียงอย่างเดียว ซึ่งอาจไม่เพียงพออีกต่อไปสำหรับมัลแวร์รุ่นใหม่ที่ออกแบบมาให้ทนทานต่อการถูกรบกวนในลักษณะนี้
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News, The Hacker News, Arctic Wolf, Security Affairs, GBHackers ]