GoCaracal : le C2 via smart contract Ethereum s'étend au-delà de npm - la technique blockchain devient standard

Dans la saga : Attaques supply chain npm : paquets malveillants et techniques d'évasion· Épisode 2/2

Cybersécurité 28/08/2026Ajouter aux favoris

GoCaracal : le C2 via smart contract Ethereum s'étend au-delà de npm - la technique blockchain devient standard

GoCaracal, un nouveau malware RAT, stocke ses adresses de command-and-control dans un smart contract Ethereum. Après les 7 faux paquets Vite npm d'août 2026, la technique C2 blockchain confirme son passage à l'échelle dans plusieurs familles de malwares.

Quoi : GoCaracal, nouveau RAT, pilote ses C2 via la blockchain Ethereum

GoCaracal est un Remote Access Trojan (RAT) - un cheval de Troie d'accès distant - récemment documenté par les chercheurs en sécurité. Sa particularité technique : il stocke ses adresses de command-and-control (C2) non pas dans un fichier de configuration ou un domaine DNS classique, mais dans un smart contract Ethereum. Lorsque les défenseurs saisissent ou bloquent un serveur C2, l'opérateur du malware met simplement à jour l'adresse dans le contrat Ethereum - et tous les agents infectés basculent automatiquement vers le nouveau C2, sans mise à jour du malware lui-même.

Ce n'est pas une technique entièrement nouvelle, mais son adoption croissante est un signal fort : après les 7 faux paquets Vite npm documentés fin août 2026 (qui utilisaient déjà un smart contract Ethereum comme C2), GoCaracal confirme que la technique se généralise au-delà du seul écosystème npm.

Pourquoi c'est difficile à contrer

Les mécanismes de défense traditionnels contre les C2 s'appuient sur le blocage DNS, la saisie de domaines ou le null-routing des IPs. Aucun de ces moyens ne fonctionne contre un C2 stocké sur la blockchain Ethereum :

  • Immuabilité partielle : le smart contract lui-même est immuable une fois déployé, mais l'adresse C2 qu'il stocke peut être mise à jour par l'opérateur (via une fonction d'écriture du contrat).
  • Résistance aux saisies : il n'existe pas d'équivalent blockchain du « takedown de domaine » - pas de registrar, pas d'hébergeur, pas d'autorité à contacter.
  • Discrétion : interroger un smart contract Ethereum ressemble à du trafic HTTPS ordinaire vers les nœuds RPC publics (Infura, Alchemy) - difficile à distinguer du trafic web légitime.

Évolution du fil npm-supply-chain-attacks

GoCaracal représente un glissement important : la technique C2 blockchain n'est plus cantonnée aux attaques supply chain npm. Elle s'étend à des malwares de distribution plus large. Ce qui était une curiosité tactique dans l'épisode Vite npm devient un pattern générique que les équipes blue team doivent intégrer dans leurs modèles de détection.

Le vecteur de distribution initial de GoCaracal reste à préciser dans les analyses en cours, mais son mécanisme C2 s'applique à n'importe quel malware, quelle que soit la méthode d'infection initiale.

Que faire maintenant

À faire maintenant :

  1. Surveiller les requêtes RPC Ethereum sortantes dans vos proxys et NGFW - les nœuds Infura (mainnet.infura.io), Alchemy et Cloudflare Ethereum (cloudflare-eth.com) sont les points d'accès standard.
  2. Alerter sur les requêtes eth_call vers des smart contracts inconnus depuis des endpoints internes.
  3. Bloquer les nœuds RPC Ethereum publics si aucun cas d'usage légitime n'existe dans votre organisation (peu probable pour la plupart des entreprises).
  4. Intégrer les IoC GoCaracal publiés dans vos solutions EDR/SIEM.
C2 blockchain : la technique qui résiste aux saisies

Un domaine C2 classique peut être saisi en quelques heures via les registrars. Un smart contract Ethereum ne peut pas être « saisi » : il n'y a ni registrar ni hébergeur à contacter. Seule l'opérateur du contrat peut en modifier le contenu - et il peut le faire depuis n'importe où dans le monde.

Ressources, à tester

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Cet article vous a-t-il été utile ?

18 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
La saga

Attaques supply chain npm : paquets malveillants et techniques d'évasion

  1. 1npm Vite : 7 faux plugins livrent un RAT via C2 blockchain - une technique C2 qui résiste aux saisies27/08/2026
  2. 2GoCaracal : le C2 via smart contract Ethereum s'étend au-delà de npm - la technique blockchain devient standard28/08/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations