Archivo editorial

CiberinteligenciaNoticia

GoCaracal: el grupo libanés Dark Caracal esconde su servidor de control en un contrato de Ethereum para espiar Latinoamérica

Arctic Wolf documentó en agosto de 2026 un nuevo malware, GoCaracal, usado en junio contra una organización de comunicaciones en Venezuela, que recurre a un contrato inteligente de Ethereum como plan de respaldo para que sus operadores nunca pierdan el control del equipo infectado. La actividad se atribuye con confianza media a Dark Caracal, un grupo de ciberespionaje vinculado a la Dirección General de Seguridad General de Líbano.

Publicado
28 de agosto de 2026
Tiempo
5 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
avanzado
Renderizado 3D de una cadena metálica con reflejos azules sobre un fondo oscuro, evocando una cadena de bloques

Qué ha descubierto Arctic Wolf

Arctic Wolf Labs publicó el 26 de agosto de 2026 un análisis sobre una intrusión de junio contra una organización de comunicaciones en Venezuela, cuyo nombre no reveló. Durante la investigación, la firma identificó un framework de malware que no había documentado antes, escrito en Go y bautizado GoCaracal, y reunió 249 muestras relacionadas que le permitieron reconstruir su evolución desde enero hasta julio de 2026. Con confianza media, Arctic Wolf atribuye esta actividad a Dark Caracal, un grupo de ciberespionaje que la propia firma vincula a la Dirección General de Seguridad General de Líbano (GDGS), y que históricamente ha apuntado a gobiernos, empresas, periodistas y activistas: el vínculo con Líbano no es nuevo, lo establecieron por primera vez la Electronic Frontier Foundation y Lookout en enero de 2018, al documentar una campaña con el malware Bandook que ya entonces sitúan operada desde un edificio de la Dirección General de Seguridad libanesa en Beirut.

GoCaracal: dos versiones para dos fases del ataque

El framework existe en dos variantes con funciones distintas. La versión ligera se encarga de la entrada inicial: perfila el equipo comprometido, cifra sus comunicaciones con el servidor de control mediante AES-GCM, y puede descargar y ejecutar cargas adicionales o abrir una consola remota interactiva. La versión extendida, pensada para permanecer instalada y recopilar inteligencia a largo plazo, añade gestión de archivos, robo de credenciales guardadas en el navegador, registro de teclado, control remoto de escritorio a través de WebRTC, un proxy SOCKS5 y mecanismos de persistencia, repartidos en 34 comandos distintos. Los números de versión internos, que van de 1.0.1 a 1.0.6, muestran que el grupo lo sigue manteniendo de forma activa.