C2Looper utiliza GitHub C2 en operaciones de ransomware sospechosas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
C2Looper es una familia de malware basada en Rust recién identificada que funciona como una puerta trasera y probablemente esté asociada con operaciones de ransomware. Admite ejecución remota de shell, reconocimiento del sistema, persistencia y entrega de cargas útiles de segunda etapa. Las variantes más recientes han evolucionado para usar GitHub como infraestructura de comando y control.
Investigación
ThreatLabz identificó C2Looper a través del análisis de su comportamiento binario y comunicación de red. Los investigadores observaron dos variantes principales: una versión anterior que usa HTTP en texto claro para C2 y una nueva compilación v2 que se basa en GitHub para operaciones de comando y control. La investigación también documentó estructuras de comandos, técnicas de cifrado de cadenas y el cambio de puntos finales HTTP tradicionales a archivos JSON alojados en GitHub.
Mitigación
La detección debe centrarse en conexiones inusuales a GitHub salientes utilizadas para actividad no estándar y archivos sospechosos que aparecen en directorios de usuarios. Los equipos de seguridad deben monitorear procesos secundarios inesperados de OneDrive y la ejecución no autorizada de cmd.exe o PowerShell. La aplicación de principios de confianza cero también puede ayudar a restringir las capacidades de movimiento lateral de la puerta trasera.
Respuesta
Si se detecta actividad de C2Looper, el host afectado debe aislarse inmediatamente para evitar el movimiento lateral o la implementación de ransomware. Los procesos sospechosos relacionados con OneDrive y las sesiones de shell no autorizadas deben finalizarse. Los respondedores también deben realizar un análisis forense para identificar el vector de acceso inicial, incluida la posible actividad de ingeniería social estilo ClickFix.
Flujo del Ataque
Todavía estamos actualizando esta parte.
Detecciones
Posible Enumeración o Manipulación de Cuenta o Grupo (vía línea de comandos)
Descubrimiento de Confianza de Dominio Sospechosa (vía línea de comandos)
Posible Descubrimiento de Configuración de Red del Sistema (vía línea de comandos)
Nombre de Archivo Corto (vía línea de comandos)
IOCs (HashSha256) para detectar: C2Looper: Una Nueva Puerta Trasera Probablemente Vinculada a Ransomware Con GitHub C2
IOCs (SourceIP) para detectar: C2Looper: Una Nueva Puerta Trasera Probablemente Vinculada a Ransomware Con GitHub C2
IOCs (DestinationIP) para detectar: C2Looper: Una Nueva Puerta Trasera Probablemente Vinculada a Ransomware Con GitHub C2
Detectar Comunicación C2Looper HTTP POST C2 [Conexión de Red de Windows]
Detección de Uso de Funciones API de Malware C2Looper [Creación de Procesos de Windows]
Ejecución de Simulación
Prerrequisito: La Comprobación Previa de Telemetría y Línea Base debe haber pasado.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narración DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: El adversario está intentando establecer un punto de apoyo usando una técnica observada en el malware C2Looper. En lugar de ejecutar un binario directamente, utilizan
cmd.exepara pasar nombres específicos de funciones API en los argumentos de la línea de comandos. Este es un intento de usar técnicas de «Vivir de la Tierra» (LotL) para preparar etapas posteriores de una carga útil, como la resolución dinámica de funciones comoLoadLibrarypara evadir el análisis estático. Al pasar estas cadenas a través de la línea de comandos, el adversario espera activar un cargador de scripts que eventualmente resolverá estas funciones en memoria. -
Script de Prueba de Regresión:
# Simulación de argumentos de línea de comandos estilo C2Looper para activar la regla # Esto intenta activar la lógica (selection_process y selection_api) Write-Host "[+] Iniciando la Simulación de Funciones API de C2Looper..." -ForegroundColor Cyan # Escenario 1: Activación a través de LoadLibrary/GetProcAddress Write-Host "[+] Ejecutando Escenario 1: Nombres de Funciones API en la Línea de Comandos..." -ForegroundColor Yellow Start-Process cmd.exe -ArgumentList "/c echo Activando el uso de LoadLibrary y GetProcAddress" # Escenario 2: Activación a través de ShellExecuteW Write-Host "[+] Ejecutando Escenario 2: Patrón de ShellExecuteW en la Línea de Comandos..." -ForegroundColor Yellow Start-Process cmd.exe -ArgumentList "/c echo Probando el patrón de ShellExecuteW" Write-Host "[+] Simulación Completa. Verifique alertas en SIEM." -ForegroundColor Green -
Comandos de Limpieza:
# No se realizaron cambios persistentes en la simulación; no se requiere limpieza. Write-Host "[+] No se requiere limpieza." -ForegroundColor Cyan