Một framework mã độc viết bằng Go có tên GoCaracal đã dùng giá trị lưu trữ trong smart contract Ethereum(ETH) để xác định lại địa chỉ máy chủ điều khiển và ra lệnh (C2) thay thế khi kết nối chính bị gián đoạn. Đây không phải lỗ hổng của bản thân Ethereum, mà là trường hợp tính năng tra cứu tiêu chuẩn của hạ tầng blockchain công khai bị lợi dụng cho hoạt động của mã độc.
Arctic Wolf Labs cho biết trong báo cáo công bố ngày 26 rằng hãng phát hiện GoCaracal trong quá trình điều tra một vụ xâm nhập nhằm vào tổ chức viễn thông tại Venezuela hồi tháng 6/2026. Công ty liên hệ hoạt động này với nhóm gián điệp mạng Dark Caracal ở mức độ tin cậy trung bình.
Điểm đáng chú ý nằm ở cơ chế khôi phục kết nối của phiên bản GoCaracal mở rộng. Khi liên tục thất bại trong việc kết nối tới máy chủ C2 mặc định, mã độc gửi yêu cầu eth_getStorageAt tới một điểm cuối JSON-RPC công khai của Ethereum. Sau đó, nó đọc địa chỉ C2 thay thế từ giá trị lưu trữ của smart contract được chỉ định, đưa vào cấu hình trong bộ nhớ rồi thử kết nối lại.
Tài liệu dành cho nhà phát triển Ethereum mô tả eth_getStorageAt là phương thức JSON-RPC trả về giá trị tại một vị trí lưu trữ cụ thể của một địa chỉ. Trường hợp này cho thấy tính năng tiêu chuẩn mà các ứng dụng bình thường dùng để đọc dữ liệu on-chain cũng có thể trở thành kênh cấu hình cho kẻ tấn công.
Tuy nhiên, hiểu rằng toàn bộ hệ thống C2 được đặt trên Ethereum là không chính xác. Arctic Wolf giải thích kênh chỉ huy - điều khiển chính không nằm trên Ethereum, mà blockchain đóng vai trò gần giống một đường dự phòng để phân phối địa chỉ máy chủ đã thay đổi. Hãng cũng cho biết chưa ghi nhận trường hợp kết nối lại thành công trên thực tế.
Smart contract xuất hiện trong báo cáo có tên BulletproofC2. Hợp đồng này được thiết kế để lưu một giá trị C2 có thể thay đổi, và chỉ bên triển khai mới có quyền cập nhật giá trị đó. Arctic Wolf cho biết đã xác nhận qua lịch sử giao dịch rằng giá trị lưu trữ từng được đổi thành một địa chỉ IP công cộng, cho thấy tính năng này không phải đoạn mã ở trạng thái không hoạt động.
GoCaracal được chia thành hai phiên bản: rút gọn và mở rộng. Phiên bản rút gọn dùng cho giai đoạn tiếp cận ban đầu và triển khai công cụ, gồm chức năng remote shell, thực thi payload bổ sung và chèn shellcode. Phiên bản mở rộng có thêm quản lý tệp, thu thập thông tin đăng nhập trình duyệt, ghi phím, remote desktop qua WebRTC, proxy SOCKS5 và cơ chế duy trì truy cập.
Arctic Wolf phân tích 249 mẫu và cho biết GoCaracal đã phát triển từ công cụ tiếp cận ban đầu thành một framework xâm nhập dạng module trong khoảng từ tháng 1 đến tháng 7/2026. Cùng trong vụ xâm nhập này, mã độc cũ Bandook cũng được ghi nhận. Công ty nhận định GoCaracal chưa hẳn thay thế hoàn toàn Bandook, mà đang ở giai đoạn bổ sung cho bộ công cụ hiện có.
Cách thức phát tán cũng tương đồng với các chiến dịch trước đây của Dark Caracal. Email lừa đảo gốc và tệp đính kèm SVG độc hại chưa được thu hồi để phân tích, nhưng các dấu hiệu như mồi nhử liên quan tài chính - thuế bằng tiếng Tây Ban Nha, dịch vụ rút gọn URL, hạ tầng lưu trữ dạng tài liệu và hơn 100 tệp SVG liên quan cho thấy cùng một kênh phát tán.
Dark Caracal là nhóm được biết đến với các hoạt động gián điệp mạng nhằm vào chính phủ, doanh nghiệp, nhà báo và nhà hoạt động trong quá khứ. Việc quy kết trong báo cáo lần này chỉ dừng ở mức tin cậy trung bình. Trong ngành bảo mật, cách diễn đạt này nghĩa là dấu vết kỹ thuật và phương thức tác chiến khớp với nhau, nhưng chưa đủ để khẳng định như một sự thật đã được xác minh pháp lý.
Ý nghĩa của trường hợp này nằm ở khía cạnh bảo mật hạ tầng hơn là biến động giá hay dòng tiền đầu tư. Smart contract và JSON-RPC là công cụ cơ bản của các ứng dụng hợp pháp, nhưng kẻ tấn công có thể dùng chính những tính năng này để khôi phục C2 và chuyển đổi hạ tầng. Tính chất mở của mạng blockchain có thể bị lợi dụng để tăng khả năng ẩn giấu và phục hồi của hạ tầng độc hại - đây là điểm giới bảo mật cần tiếp tục theo dõi.
Với người dùng tại Việt Nam, vấn đề này liên quan trực tiếp đến bảo mật ví và môi trường truy cập hơn là yếu tố tác động đến giá. Mã độc có thể xâm nhập thiết bị người dùng qua tài liệu lừa đảo, URL rút gọn hoặc công cụ thực thi từ xa mà không cần khai thác lỗ hổng của sàn giao dịch hay dịch vụ ví.
Cùng với báo cáo, Arctic Wolf công bố các chỉ dấu xâm nhập (IOC) công khai gồm quy tắc YARA, hash, tên miền, địa chỉ IP và địa chỉ smart contract Ethereum. Công ty lưu ý danh sách công khai chỉ là các giá trị đại diện, còn bộ dữ liệu đầy đủ được cung cấp riêng cho khách hàng.
Theo công cụ theo dõi tình báo mối đe dọa công khai Mallory, mục GoCaracal ghi nhận 1 lượt đề cập trong 30 ngày và được đánh dấu 'Not currently trending'. Giới quan sát cho rằng đây là trường hợp giới chuyên môn bảo mật đang theo dõi, hơn là một vấn đề lan truyền rộng rãi trong công chúng.
Báo cáo lần này đặt ra yêu cầu giám sát các tính năng blockchain công khai như một kênh phụ trợ của hạ tầng mã độc. Arctic Wolf đã công bố quy tắc YARA và chỉ dấu xâm nhập liên quan đến GoCaracal để phục vụ công tác phát hiện và ứng phó.
Bình luận 0