Dark Caracal Attacks

Overview

This report provides an analysis of Dark Caracal, a threat actor known for its cyber-espionage operations targeting various sectors worldwide. The report focuses on indicators observed in campaigns, discovered malware samples and targeted industries. The findings are based on data from open intelligence sources and cybersecurity research. It is not an in-depth analysis of Dark Caracal’s tactics and techniques but a collection of indicators to help identify similar activity, with an emphasis on their recent operations.

About Dark Caracal

Dark Caracal is a Lebanese cyber-espionage group active since at least 2012. It is known for conducting large-scale cyber-espionage operations targeting various sectors worldwide. Recent campaigns have primarily focused on Spanish-speaking users and Latin American countries.

Origin Country

  • Lebanon

Motivation

  • Espionage

  • Financial gain

First Seen

  • 2012

Targeted Countries

  • Venezuela
  • Chile
  • Dominican Republic
  • Colombia
  • Ecuador
  • Mexico
  • Panama
  • Peru
  • Puerto Rico
  • United Kingdom
  • Spain
  • Canada
  • United States
  • Honduras
  • Guatemala
  • Bolivia
  • Chile
  • Agrentina
  • Haiti

Industry Attacked

  • Banking
  • Manufacturing
  • Healthcare
  • Logistics
  • Marketplaces
  • Mining
  • Hospitality

Poco RAT

Dark Caracal’s Evolution: Poco RAT Campaign Analysis

In early 2024, the Dark Caracal group began using a new tool—Poco RAT, targeting Spanish-speaking users in Latin America. To deliver the malware, attackers leverage social engineering tactics, including phishing emails with attachments or links leading to the download of .rev archives from legitimate file-sharing services. These archives contain a dropper that injects Poco RAT into system processes such as iexplore.exe or cttune.exe. Once deployed, Poco RAT grants attackers full control over the system, enabling them to upload files, capture screenshots, and execute commands. The malware communicates with command-and-control (C2) servers using IP addresses such as 185.216.68.121,193.233.203.63 and 94.131.119.126.

With the following TI lookup query, we can search through recent public tasks and identify this malicious activity.

TI lookup: (destinationIP:"193.233.203.63" or destinationIP:"185.216.68.121") and commandLine:"*cttune.exe"

  • SHA-256: 12e849ffba407d5db756879fd257c4b736eb4b6adac6320d2f1916d6a923fa46

  • Sample: ANY.RUN

  • SHA-256: b6a04e446bdb4289260be4be0549266a8a5ec8929b26c7a193f8bfe68f962ce0

  • Sample: ANY.RUN

IOCs (Click to expand)
  • SHA-256: 05bf7db7debfeb56702ef1b421a336d8431c3f7334187d2ccd6ba34816a3fd5a
  • SHA-256: 08552f588eafceb0fa3117c99a0059fd06882a36cc162a01575926736d4a80eb
  • SHA-256: 0d6822c93cb78ad0d2ad34ba9057a6c9de8784f55caa6a8d8af77fed00f0da0a
  • SHA-256: 0fe11d78990590652f4d0f3afba5670e030b8ab714db9083fd0a981e0f1f48f3
  • SHA-256: 0ffc7ae741bb90c7f8e442d89b985def9969ebf293442f751ab2e69f4df226a8
  • SHA-256: 121d941ba5a6ff8d99558e0919f49b926fbcd00e3007aad14ac85e799d55473c
  • SHA-256: 13306775fdf506b706693deccb44ec364fe04dbf3c471227c2439c2462e19080
  • SHA-256: 1786f16a50a4255df8aa32f2e21f2829b4f8aaba2ced3e4a7670846205b3ac70
  • SHA-256: 18ba3612b1f0dbd23f8ab39b2d096bab0ed3438b37932f473c787e24e57e8397

Bandook

Dark Caracal’s Evolution: Poco RAT Campaign Analysis

Bandook: A Persistent Threat That Keeps Evolving

Bandook RAT is a modular remote access trojan that leverages the Windows registry to store information about its components and maintain persistence. Upon execution, it creates a key under HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion, where the key name corresponds to the PID of the injected process, and the value contains Base64-encoded paths to the payload. These paths typically start with C:\Users\ and end with |None|, making them a key indicator for detection.

With the following TI lookup query, we can search through recent public tasks and identify this malicious activity.

TI lookup: registryKey:"HKEY_CURRENT_USER\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion" AND registryValue:"QzpcVXNlcn*Tm9uZX*"

  • SHA-256: aed7ab5d0de01c3724c917c034e26a5e9eed3f7fbf4082b024576a41725d66cf

  • Sample: ANY.RUN

  • SHA-256: 430b9e91a0936978757eb8c493d06cbd2869f4e332ae00be0b759f2f229ca8ce

  • Sample: ANY.RUN

IOCs (Click to expand)
  • SHA-256: 01e8536751080ea135c3ad7ae9187d06cdcccddfc89bc0d41ea4281eeb3e9fb4
  • SHA-256: 032ff087debc175342e01a3bb205fbd7ab2e724babcb24cc4b66f1d8df783612
  • SHA-256: 158255fa4a257953edf84323b4d7fef129ab55450919a66d6ce8bc9d78612230
  • SHA-256: 1e7d86f9ff5fd50aeeeb04040baad0ac0d84347d60e132458448096a758e9ace
  • SHA-256: 21ff46a6fc9173fcc147d7a5c603032c662c6c1f1b05c1bb1e30e20e168bb056
  • SHA-256: 247b0725fc0935131537dd00eb454269f3dd5c8c94002448c7b3c27a9aafc75c
  • SHA-256: 26ee4581ec0d064a1296e8178b016249977a483fccb89dd55ab6634aac4faa0f
  • SHA-256: 302c707321abc9eca4d14171a33c9c5207711d2a18acc81b31a40bb68d6bea99
  • SHA-256: 3c099ec7363407c9fb742beca81f97ecca93807e0f4c7fe73e019a3ccedbd220
  • SHA-256: 3cc284cecc3a8513d8ba664f88c1164312c049822f9deb009fd0f63dd0c22801
  • SHA-256: 8904ce99827280e447cb19cf226f814b24b0b4eec18dd758e7fb93476b7bf8b8
  • SHA-256: d3e7b5be903eb9a596b9b2b78e5dd28390c6aadb8bdd4ea1ba3d896d99fa0057
  • SHA-256: 3169171e671315e18949b2ff334db83f81a3962b8389253561c813f01974670b
  • SHA-256: e87c338d926cc32c966fce2e968cf6a20c088dc6aedf0467224725ce36c9a525
  • SHA-256: 2e7998a8df9491dad978dee76c63cb1493945b9cf198d856a395ba0fae5c265a
  • SHA-256: 430b9e91a0936978757eb8c493d06cbd2869f4e332ae00be0b759f2f229ca8ce
  • SHA-256: cd78f0f4869d986cf129a6c108264a3517dbcf16ecfc7c88ff3654a6c9be2bca
  • SHA-256: aed7ab5d0de01c3724c917c034e26a5e9eed3f7fbf4082b024576a41725d66cf

IOC Summary

Dark Caracal’s Evolution: Poco RAT Campaign Analysis

IOCs (Click to expand)
  • SHA-256: 05bf7db7debfeb56702ef1b421a336d8431c3f7334187d2ccd6ba34816a3fd5a
  • SHA-256: 08552f588eafceb0fa3117c99a0059fd06882a36cc162a01575926736d4a80eb
  • SHA-256: 0d6822c93cb78ad0d2ad34ba9057a6c9de8784f55caa6a8d8af77fed00f0da0a
  • SHA-256: 0fe11d78990590652f4d0f3afba5670e030b8ab714db9083fd0a981e0f1f48f3
  • SHA-256: 0ffc7ae741bb90c7f8e442d89b985def9969ebf293442f751ab2e69f4df226a8
  • SHA-256: 121d941ba5a6ff8d99558e0919f49b926fbcd00e3007aad14ac85e799d55473c
  • SHA-256: 12e849ffba407d5db756879fd257c4b736eb4b6adac6320d2f1916d6a923fa46
  • SHA-256: 13306775fdf506b706693deccb44ec364fe04dbf3c471227c2439c2462e19080
  • SHA-256: 1786f16a50a4255df8aa32f2e21f2829b4f8aaba2ced3e4a7670846205b3ac70
  • SHA-256: 18ba3612b1f0dbd23f8ab39b2d096bab0ed3438b37932f473c787e24e57e8397
  • SHA-256: 01e8536751080ea135c3ad7ae9187d06cdcccddfc89bc0d41ea4281eeb3e9fb4
  • SHA-256: 032ff087debc175342e01a3bb205fbd7ab2e724babcb24cc4b66f1d8df783612
  • SHA-256: 158255fa4a257953edf84323b4d7fef129ab55450919a66d6ce8bc9d78612230
  • SHA-256: 1e7d86f9ff5fd50aeeeb04040baad0ac0d84347d60e132458448096a758e9ace
  • SHA-256: 21ff46a6fc9173fcc147d7a5c603032c662c6c1f1b05c1bb1e30e20e168bb056
  • SHA-256: 247b0725fc0935131537dd00eb454269f3dd5c8c94002448c7b3c27a9aafc75c
  • SHA-256: 26ee4581ec0d064a1296e8178b016249977a483fccb89dd55ab6634aac4faa0f
  • SHA-256: 302c707321abc9eca4d14171a33c9c5207711d2a18acc81b31a40bb68d6bea99
  • SHA-256: 3c099ec7363407c9fb742beca81f97ecca93807e0f4c7fe73e019a3ccedbd220
  • SHA-256: 3cc284cecc3a8513d8ba664f88c1164312c049822f9deb009fd0f63dd0c22801
  • SHA-256: 918309457c875042e044510966083575a1635e977f1baed76b4f35815d631da1
  • SHA-256: 0864b87a18356bbe93b2e10f1deee5d4b705fc824899d227ced25c96390b8a0d
  • SHA-256: 57358c9f7f38a9364884cdcc4919ec3f7c71f147e4329d72867f29f1828aac4e
  • SHA-256: e5ce11d9bdc7433f713a6f7bd1c05b0a98355ad8a9995e0b5349b10c9d0df1b1
  • SHA-256: a6ac2fd5dc59f5300c930b3fd5ffd6ed6e4dc27a2707e0293d521c88de027d4b
  • SHA-256: 8a0beec469a4373a2ebb4b21f013c33e3d2c539514462df5ff88dc8df9e87b3b
  • SHA-256: c8d20ae481f17de8606b92ab3170daea423081bf854d4b6957d7f2dd114a1f6a
  • SHA-256: 289757c325556561c88a3918f3cc04251dc1d2fe2dbfc24acf8e635da7982853
  • SHA-256: e5bc162807af900cf73a3f9a3e4cc1c5b10f774f44baa3632f4af6465c80c464
  • SHA-256: d633aeb1600c3d02bd21df94ee70fdf78d722e21df8d4ff473d24f7c84ea5c5a
  • ip: 94.131.119.126
  • ip: 185.216.68.121
  • ip: 193.233.203.63
  • ip: 83.97.20.153
  • ip: 45.67.34.219
  • ip: 185.10.68.52
  • ip: 77.91.100.237
  • ip: 185.216.68.143
  • ip: 194.48.248.72

Bandook: A Persistent Threat That Keeps Evolving

IOCs (Click to expand)
  • SHA-256: 8904ce99827280e447cb19cf226f814b24b0b4eec18dd758e7fb93476b7bf8b8
  • SHA-256: d3e7b5be903eb9a596b9b2b78e5dd28390c6aadb8bdd4ea1ba3d896d99fa0057
  • SHA-256: 3169171e671315e18949b2ff334db83f81a3962b8389253561c813f01974670b
  • SHA-256: e87c338d926cc32c966fce2e968cf6a20c088dc6aedf0467224725ce36c9a525
  • SHA-256: 2e7998a8df9491dad978dee76c63cb1493945b9cf198d856a395ba0fae5c265a
  • SHA-256: 430b9e91a0936978757eb8c493d06cbd2869f4e332ae00be0b759f2f229ca8ce
  • SHA-256: cd78f0f4869d986cf129a6c108264a3517dbcf16ecfc7c88ff3654a6c9be2bca
  • ip: 77.91.100.237
  • ip: 45.67.34.219

Dark Caracal Resurfaces: Cyber Espionage Campaign Targets Latin America

IOCs (Click to expand)
  • SHA-256: 1a2ff4a809b5a3757eaa05dc362acb2b227a7d02cb13d74c17d850d44181cf04
  • SHA-256: 051495d208bad010334f14c162600b66c7ef437ae3f6bd037e39bbfc4ccdb415
  • SHA-256: 05ebf95d8f31364facffaba40b4e2d3d7a1ef7183211dc491608577de240dd7e
  • SHA-256: 0928bba82e3399a66d9ec7fb0dfd7321f325ddad95f087452bbafc5c1b1f37fa
  • SHA-256: 0965c040b7459d6d413c810876d8dfb9830da6182e5badfd6fdb57a5a6edf262
  • SHA-256: 0ba40163751d3d93981e8628f82223225fdc3d273a9ea88769414c4fa56c1717
  • SHA-256: 0f746d029fa569f8f940c3a0e63351e3e6e89874197f32d6d201a4ead4a770f0
  • SHA-256: 13163ef0ff1027e664b29fc3b67967d44aa4b84dc762310a5e1567a8fa5e9225
  • SHA-256: 1b66391808a6d74efb0d64095dcb2a6477d92fe243d8651ef1bed9c89df86ad1
  • SHA-256: 1c36c4baf5d2e3cf42ff3a9088dc554e33f620dc09fabf60d899075dd28bc025
  • SHA-256: 1dff1a28d786690661abc41f0e71c05d80a73b0b6f8899fb88101b2a5c3b091f
  • SHA-256: 2009b5e99ffe57bec2440ef3eecab14f076ad1786007b2f2d3750f1df5e7c36f
  • SHA-256: 21e75eff0a9499f4c41491821eb6429e450a83ee7659052417276ddaae6c0cba
  • SHA-256: 2593acc084419e0f7b249fc6e1bd626e0782e3466f6b143fd2543b28b4bfb622
  • SHA-256: 28f61daa127cd988b8615fc924d67b0e645b66bb185bd72e326417480bd23de3
  • SHA-256: 2aab3b73337dd50d8cbab955db6e0e1345ae0a8e24dbcb3440fdd0189a31d80b
  • SHA-256: 2c0d1f7a3d2186b31b36f99e7091d622f10d0ed5b6e54bafe0b116f5a6fab5ab
  • SHA-256: 2cd1f9c3348eb8ae6e3975c0e5449ac8a780d2adfccbddac568f1f5fef2b2d8b
  • SHA-256: 2e738d147f9816366ba47daeee9194c69bc9106c9bc582b81eca19692ba811e2
  • SHA-256: 3a31234da1745a9861f3ae780e222ad18e81844abe0f13e068f4b532af1c209a
  • SHA-256: 41bc659baba8cb340cafa2217c39b5d1e31fe1a3e7f143ccc2315ed32430f4d5
  • SHA-256: 48f0fe5523ab829e6ed4d9c8d001e257430de823ff42bf087883180118c4cb35
  • SHA-256: 4a5a794a33c30694fbb5ddde47fce30eece544739bba3e91e83bd2b1bb895989
  • SHA-256: 4b52781e2aad22679a91a65700b638d58b529c3a67ee81a1d8a466760bc43926
  • SHA-256: 4e0a7e0ed2b44214760ba6638b3eb70cbb8d4a229a5539d6ac26f38e0b7df549
  • SHA-256: 4ee8dee9ab57ddb049969a4602e7e058898d7a8fe762e43ec65ca7a6684bbae5
  • SHA-256: 503f9c9fd3fcec0a26bb75ecac77209ce7081792fdd6837c83a3a120d8def3e4
  • SHA-256: 54772c69367903fbf64322733f6b2f7425fdef169e42dd6f33da1bad4f973f51
  • SHA-256: 64d1f9539a9c3dd6c93a0bd2a2ab1b9650b3cc18a13d0f2536e035357899d7eb
  • SHA-256: 75f4ea3d11cf9dc790c188f9ad63376f799de03983df1df1c2455d763b62c522
  • SHA-256: 7c01580972c59fde937eef7d038edf34ae4217a62a104d75536494b69b8247c4
  • SHA-256: 7d1bd29643f949007fd093030d3274e3467267048bdf008e0191947a67edef01
  • SHA-256: 89b7696c2ad55743c22dae4b28f5588571f27d695000ac7d634f6aaabe52b390
  • SHA-256: 9afd4654b3d0b09392b4c884740efe455ae393ed3b6aef18150f6504970390e6
  • SHA-256: 9cd898cc6682a4fdc7618585715890cdf812c9e28f78bdc44a065afc05865071
  • SHA-256: 9ee48b8992988aa82fd9f3db98429c5f6a8066cccecb98db961ef121bdabb942
  • SHA-256: a074383dc5f22f659f9c1de66831b520cd0a307ef6a5b01ffc53997df7aa718b
  • SHA-256: a0d63cb3d6a9087b9a71abc8ce31d5d80774c0edb35ce56a371de4151e9b2f5a
  • SHA-256: a44be2bfb30bbdcc04fc33339abd60d4cdeded1a46542fc9b1394928229cc18a
  • SHA-256: ac4ebcf88525c6ea966b4fe8d183cb2261d0419b75640e67cbfc3a2ae9ddc739
  • SHA-256: b079f2c81638d23c59c0c04c9e2b6caf02e8bac37746d1cded77b4638bd025be
  • SHA-256: b3ac90ce7995ac2c70c310cc369ceaf70e29ab5e7d098a363b6431ae306949f3
  • SHA-256: b5404a3c626150c7224cf37bffa68f6bd1b9040ba7cf0ca3a3cc9aa40a6a1df9
  • SHA-256: b8cbbcc44782202a04475244bdd862ff2ccb80855cc157eb562beffebe417c33
  • SHA-256: bb42e80c74a1671ce1159806436c9c0ffb78078050676a5b63b3d3c40948f38a
  • SHA-256: c2cefbd20085e81a87ad49fb661f808bc937700b894f4bf4937ae32b0a3d37a2
  • SHA-256: c9bedb88c60aa6723e4d6d9894cdd484df4ecedbf653da8348d9675da22dcc35
  • SHA-256: ca67528ba276f8f3c85a40fdbb8db182f85fe36d7eb6088041e16c547f381be0
  • SHA-256: cc3284a5512916f736dda51fe76e6b0a35f97efbe18d55385120338776854c55
  • SHA-256: d27d0748b818b6d443e175c506284b3b33e2379dc20a38bad61e9b6b940048e4
  • SHA-256: d819faa902e7cd74680a334ab7bcd156df8c9d99078bd62ecdf98d364804712c
  • SHA-256: d8775fce1a11f8a891675ab591170aba7338ce17340de24332e146267e3f4f3e
  • SHA-256: db147eb3e95d70e1a4bb246bef7a02dd16eb706e587ef263e05b083afe8f61b4
  • SHA-256: db9ec59e23d8848bf3dee499edc1eeea8060fa359478ebbcd8172c5900d9e48a
  • SHA-256: dbfb45bd9a3f2dd649fa657a190b542e3dfbcb253612216e484bccbd91fdccab
  • SHA-256: e63a5fb04d995a6835b925fc240635323464de07fd4cae76324e7f03e13d8080
  • SHA-256: e6af856627d8796abbdbd1380b4441759be609fa36235a703ad069710ac3dba5
  • SHA-256: ea720e0eb9c65489938dc899237e298c0f13b43b8f1e16478b23cc0a5eabd02d
  • SHA-256: f2cc4d82e5019783286ac9722dc39047d9128ff5175208a01bfee06c8023487b
  • SHA-256: f39087c5ee2e1c592732eb870157e0cb4473b9b70e45eb0bd8244e52c23c5668
  • SHA-256: 4d50d9c16c5fd8220f4b120ef947d0d7f90d04ae23ca163778dde615f19cabb4
  • SHA-256: d1031a8e6e33a27016a3d80862585328a69f5ae74e5d16ad844182c189e513e2
  • SHA-256: 0e6f5c6bcc2bea274b600ea0f3608185369d657d2750da7c63a8b36538c3c6ba
  • SHA-256: 7ca1beb6ebe4d00b6e129713b95d898f984da6277e5fbfbb8f4a8d59076c9fa2
  • SHA-256: 5e5324dbf854b9eb9b6d52ff5949e8a8f9d8054ad7391456ab7520b03932e456
  • SHA-256: 5c4833a0cce81a96416e01a861506364b64070bc33106a18b444f5b7b5bb4296
  • SHA-256: F742a398eb7d3f6af2dc30e67e9d163224e98d437bdf91fb15bb76d40bf36956
  • SHA-256: D1031a8e6e33a27016a3d80862585328a69f5ae74e5d16ad844182c189e513e2
  • SHA-256: 0e6f5c6bcc2bea274b600ea0f3608185369d657d2750da7c63a8b36538c3c6ba
  • SHA-256: 5e5324dbf854b9eb9b6d52ff5949e8a8f9d8054ad7391456ab7520b03932e456
  • SHA-256: 5c4833a0cce81a96416e01a861506364b64070bc33106a18b444f5b7b5bb4296
  • SHA-256: f075ce4c940411bb36da70f18b8dc5d1db94350abc029979d435385ce753e785
  • SHA-256: 4375b6a9de977b7c56bacee03f435052e772789022b1dc759bf6d7e28953b683
  • SHA-256: E1778d20e7cfc282e73740ae884dc4dccdb439b46558cb96d1d015f8a8807719
  • SHA-256: 6ed505600f4963a0fe2a11fed1a6526be1dcf40bf7563f3641a49688ecba249c
  • SHA-256: 86a076ba12148527863fd9ea78f0d146a15d13f8d35d9d77a738c221f5b0e9f6
  • SHA-256: F07d90d7f9306a00ba979fc4ebc3dcbf9149cdd9cc86ad9caf3036a19019189b
  • SHA-256: B1cbd4105b4f90a557ab17684e4cb34961e467228c738777a4daf170ef343d97
  • SHA-256: F44243f05cc74db860ff7389635754d2cacbc5b0689131d8049d38987e2b0ce3
  • SHA-256: bb1d607a2b7b9c9ba7af03cfa6dfb5237c021154130ae71bf271b640b8773146
  • SHA-256: 353dcc4479725da180b0c12fdc433d46fddefdced3a967e7fe528d030a61a791
  • SHA-256: 8a17dd089005204473ae8e1f298a5caf210db82961ef600da3653e4c3afbf314
  • SHA-256: Dd031eb32ea22e1ac6d3cacec042a2641878cc67e3b4b8482f32dc20e53e348d
  • SHA-256: 013e252190aaa4b43bcb5ffe13d7b664873ddde38f8df29980d6599c89cb1c78
  • SHA-256: 347de6ac8612bc2b291ceedba11356b5dd8b4b0d6b68357f6903cc676146fbd7
  • SHA-256: 86d0e2434757f8fe71770b7d43b0112e780e420b7c9edeb527d1fd0cd02c0c61
  • SHA-256: 9c540d911f6d17033e59fe3bb09181675cb7123b725f2b4ca1089f9351abc3df
  • SHA-256: cfd84f553f34d635bbb6ea04375b8090324e653b40e26b17731c5ead7c38406e
  • SHA-256: fbc8faeaddacba22fb306021c849608a26250e5ff464ed7c630675e87f1c3d16
  • domain: deapproved.ru
  • domain: cudenpower.co
  • domain: bomes.ru
  • domain: cumumberpro.org
  • domain: unclesow.com

References

  • https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/the-evolution-of-dark-caracal-tools-analysis-of-a-campaign-featuring-poco-rat
  • https://www.fortinet.com/blog/threat-research/bandook-persistent-threat-that-keeps-evolving
  • https://www.eff.org/deeplinks/2023/02/uncle-sow-dark-caracal-latin-america
  • https://www.bankinfosecurity.com/breach-roundup-us-sanctions-iran-based-nemesis-admin-a-27663
  • https://techcrunch.com/2023/02/10/digital-rights-defenders-infiltrate-alleged-mercenary-hacking-group/
  • https://therecord.media/dark-caracal-hackers-poco-rat-bandook