Qué ha descubierto Arctic Wolf
Arctic Wolf Labs publicó el 26 de agosto de 2026 un análisis sobre una intrusión de junio contra una organización de comunicaciones en Venezuela, cuyo nombre no reveló. Durante la investigación, la firma identificó un framework de malware que no había documentado antes, escrito en Go y bautizado GoCaracal, y reunió 249 muestras relacionadas que le permitieron reconstruir su evolución desde enero hasta julio de 2026. Con confianza media, Arctic Wolf atribuye esta actividad a Dark Caracal, un grupo de ciberespionaje que la propia firma vincula a la Dirección General de Seguridad General de Líbano (GDGS), y que históricamente ha apuntado a gobiernos, empresas, periodistas y activistas: el vínculo con Líbano no es nuevo, lo establecieron por primera vez la Electronic Frontier Foundation y Lookout en enero de 2018, al documentar una campaña con el malware Bandook que ya entonces sitúan operada desde un edificio de la Dirección General de Seguridad libanesa en Beirut.
GoCaracal: dos versiones para dos fases del ataque
El framework existe en dos variantes con funciones distintas. La versión ligera se encarga de la entrada inicial: perfila el equipo comprometido, cifra sus comunicaciones con el servidor de control mediante AES-GCM, y puede descargar y ejecutar cargas adicionales o abrir una consola remota interactiva. La versión extendida, pensada para permanecer instalada y recopilar inteligencia a largo plazo, añade gestión de archivos, robo de credenciales guardadas en el navegador, registro de teclado, control remoto de escritorio a través de WebRTC, un proxy SOCKS5 y mecanismos de persistencia, repartidos en 34 comandos distintos. Los números de versión internos, que van de 1.0.1 a 1.0.6, muestran que el grupo lo sigue manteniendo de forma activa.
