GoCaracal: el malware que usa Ethereum para ocultarse

GoCaracal: el malware que usa Ethereum para ocultarse
GoCaracal: el malware que usa Ethereum para ocultarse

Los investigadores de seguridad descubrieron algo preocupante: un nuevo malware que combina dos tendencias del cibercrimen moderno: lenguaje Go y blockchain. Se llama GoCaracal y su sofisticación técnica es un recordatorio de que las amenazas evolucionan más rápido que nuestras defensas.

¿Qué pasó?

En junio de 2026, expertos de Arctic Wolf detectaron una intrusión a una organización de comunicaciones en Venezuela donde desplegaron GoCaracal, un framework malicioso completamente nuevo basado en Go. Lo interesante no es solo qué hace, sino cómo se comunica: utiliza contratos inteligentes de Ethereum para obtener direcciones de comando y control (C2) reemplazables, lo que dificulta enormemente su bloqueo.

El malware está vinculado con medium confidence a Dark Caracal, un grupo de amenazas conocido por apuntar a organizaciones gubernamentales y de comunicaciones. GoCaracal proporciona a los atacantes acceso a shell remoto y capacidad de ejecutar payloads arbitrarios. En su versión extendida, suma funciones aún más invasivas: roba datos de navegadores, registra pulsaciones de teclado (keylogging) y permite control remoto del escritorio.

La elección de Ethereum como infraestructura de comunicación es ingeniosa desde la perspectiva del ataque. A diferencia de servidores C2 tradicionales, los contratos inteligentes dejan un rastro público en la blockchain pero son prácticamente imposibles de censurar o derribar una vez desplegados.

¿Por qué importa en Argentina y América Latina?

Esta noticia tiene tres implicancias directas para la región. Primero, Dark Caracal históricamente ha apuntado a América Latina, especialmente a gobiernos y organizaciones críticas. Venezuela ya fue víctima, pero Argentina, Colombia y otros países de la región no están fuera de la mira.

Segundo, muchas empresas de telecomunicaciones y comunicaciones en LATAM operan sin defensas adecuadas contra amenazas avanzadas. Si GoCaracal encuentra su camino hacia operadores argentinos, el impacto sería severo: acceso a infraestructura crítica, robo de datos de usuarios, espionaje de comunicaciones.

Tercero, el uso de blockchain para C2 es una tendencia global que los equipos de defensa cibernética en Argentina aún no tienen normalizado en sus playbooks de respuesta. Esto crea un gap de conocimiento peligroso.

¿Qué se recomienda?

Para organizaciones: Si trabajás en telecom, gobierno o comunicaciones, es urgente hacer auditorías de seguridad enfocadas en malware Go y monitoreo de tráfico blockchain inusual. Implementá segmentación de red y aislamiento de sistemas críticos.

Para equipos de seguridad: Actualicen sus herramientas de detección para identificar patrones de comunicación con contratos inteligentes de Ethereum. Revisen logs de años anteriores: es posible que GoCaracal haya circulado más tiempo del que se cree.

Para usuarios: Eviten usar sistemas conectados a redes corporativas para actividades personales. Mantengán software actualizado y desconfíen de correos de fuentes desconocidas, especialmente si mencionan temas de infraestructura o comunicaciones.


Fuente: The Hacker News

Read more