SOC Prime Bias: High

19 Aug 2026 07:23 UTC

C2Looper Utilizza GitHub C2 in Operazioni di Ransomware Sospette

Author Photo
SOC Prime Team linkedin icon Segui
C2Looper Utilizza GitHub C2 in Operazioni di Ransomware Sospette
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

C2Looper è una nuova famiglia di malware identificata, basata su Rust, che funziona come una backdoor ed è probabilmente associata con operazioni di ransomware. Supporta l’esecuzione remota della shell, ricognizione del sistema, persistenza e consegna di payload di seconda fase. Le varianti più recenti si sono evolute per utilizzare GitHub come infrastruttura di comando e controllo.

Indagine

ThreatLabz ha identificato C2Looper attraverso l’analisi del comportamento del suo binario e della comunicazione di rete. I ricercatori hanno osservato due varianti principali: una versione precedente che utilizza HTTP in chiaro per C2 e una nuova build v2 che si affida a GitHub per le operazioni di comando e controllo. L’indagine ha anche documentato le strutture dei comandi, le tecniche di crittografia delle stringhe e il passaggio dagli endpoint HTTP tradizionali ai file JSON ospitati su GitHub.

Mitigazione

Il rilevamento dovrebbe concentrarsi su connessioni GitHub in uscita insolite utilizzate per attività non standard e file sospetti che appaiono nelle directory degli utenti. I team di sicurezza dovrebbero monitorare processi figlio inaspettati di OneDrive e l’esecuzione non autorizzata di cmd.exe o PowerShell. Applicare i principi di zero-trust può anche aiutare a limitare le capacità di movimento laterale della backdoor.

Risposta

Se viene rilevata attività di C2Looper, l’host interessato dovrebbe essere isolato immediatamente per prevenire il movimento laterale o l’implementazione di ransomware. I processi sospetti relativi a OneDrive e le sessioni shell non autorizzate dovrebbero essere terminate. I risponditori dovrebbero anche eseguire un’analisi forense per identificare il vettore di accesso iniziale, compresa la possibile attività di ingegneria sociale in stile ClickFix.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Possibile Enumerazione o Manipolazione di Account o Gruppi (via cmdline)

Team SOC Prime
18 Ago 2026

Scoperta di Fiducia di Dominio Sospetta (via cmdline)

Team SOC Prime
18 Ago 2026

Possibile Scoperta della Configurazione di Rete del Sistema (via cmdline)

Team SOC Prime
18 Ago 2026

Nome File Breve (via cmdline)

Team SOC Prime
18 Ago 2026

IOC (HashSha256) per rilevare: C2Looper: Una Nuova Backdoor Probabilmente Legata a Ransomware con C2 di GitHub

Regole SOC Prime AI
18 Ago 2026

IOC (SourceIP) per rilevare: C2Looper: Una Nuova Backdoor Probabilmente Legata a Ransomware con C2 di GitHub

Regole SOC Prime AI
18 Ago 2026

IOC (DestinationIP) per rilevare: C2Looper: Una Nuova Backdoor Probabilmente Legata a Ransomware con C2 di GitHub

Regole SOC Prime AI
18 Ago 2026

Rilevamento Comunicazione C2Looper HTTP POST C2 [Connessione di Rete di Windows]

Regole SOC Prime AI
18 Ago 2026

Rilevamento Utilizzo Funzione API di Malware C2Looper [Creazione di Processo di Windows]

Regole SOC Prime AI
18 Ago 2026

Esecuzione della Simulazione

Prerequisito: Il Controllo Pre-volo della Telemetria e Baseline deve essere superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e mirare a generare esattamente la telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione & Comandi di Attacco: L’avversario sta tentando di stabilire un punto d’appoggio utilizzando una tecnica osservata nel malware C2Looper. Invece di eseguire direttamente un binario, usa cmd.exe per trasmettere nomi di funzioni API specifiche negli argomenti della riga di comando. Questo è un tentativo di utilizzare tecniche “Living-off-the-Land” (LotL) per prepararsi a fasi successive di un payload, come la risoluzione dinamica di funzioni come LoadLibrary per evadere l’analisi statica. Passando queste stringhe attraverso la riga di comando, l’avversario spera di attivare un loader scriptato che eventualmente risolverà queste funzioni in memoria.

  • Script di Test di Regressione:

    # Simulazione degli argomenti della riga di comando in stile C2Looper per attivare la regola
    # Questo tenta di attivare la logica (selection_process e selection_api)
    
    Write-Host "[+] Avvio della Simulazione API Function di C2Looper..." -ForegroundColor Cyan
    
    # Scenario 1: Attivazione via LoadLibrary/GetProcAddress
    Write-Host "[+] Esecuzione Scenario 1: Nomi delle Funzioni API nella CommandLine..." -ForegroundColor Yellow
    Start-Process cmd.exe -ArgumentList "/c echo Attivazione utilizzo di LoadLibrary e GetProcAddress"
    
    # Scenario 2: Attivazione via ShellExecuteW
    Write-Host "[+] Esecuzione Scenario 2: ShellExecuteW nella CommandLine..." -ForegroundColor Yellow
    Start-Process cmd.exe -ArgumentList "/c echo Testing ShellExecuteW pattern"
    
    Write-Host "[+] Simulazione Completata. Controllare SIEM per gli avvisi." -ForegroundColor Green
  • Comandi di Pulizia:

    # Nessuna modifica persistente fatta dalla simulazione; nessuna pulizia richiesta.
    Write-Host "[+] Nessuna pulizia richiesta." -ForegroundColor Cyan