Die wichtigsten Erkenntnisse aus der Analyse:
Ein neues modulares Malware-Framework: GoCaracal umfasst eine schlanke und eine erweiterte Variante, die auf einer gemeinsamen Architektur basieren. Beide kamen beim selben Angriff zum Einsatz.
Aktiv weiterentwickelt: Die Analyse von 249 Samples zeigt, wie sich GoCaracal zwischen Januar und Juli 2026 von grundlegenden Zugriffsfunktionen zu einem ausgereiften Framework für bereits kompromittierte Systeme entwickelt hat.
C2-Absicherung über die Blockchain: Eine erweiterte Variante nutzt Ethereum-Smart-Contracts als Ausweichlösung, um neue C2-Adressen abzurufen. Aktivitäten auf der Blockchain deuten darauf hin, dass diese Funktion getestet und tatsächlich eingesetzt wurde und nicht nur ungenutzt im Code vorhanden war.
GoCaracal und Bandook gemeinsam im Einsatz: Dark Caracal setzte das neue Framework zusammen mit einer aktualisierten Variante der bekannten Bandook-Malware ein. Das spricht dafür, dass GoCaracal damit derzeit das bisherige Werkzeugarsenal der Gruppe ergänzt, es aber nach aktuellem Kenntnisstand nicht ersetzt.







