SOC Prime Bias: High

19 Aug 2026 07:23 UTC

C2Looper verwendet GitHub C2 in verdächtigen Ransomware-Operationen

Author Photo
SOC Prime Team linkedin icon Folgen
C2Looper verwendet GitHub C2 in verdächtigen Ransomware-Operationen
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

C2Looper ist eine neu identifizierte Malware-Familie auf Basis von Rust, die als Backdoor fungiert und wahrscheinlich mit Ransomware-Operationen in Verbindung steht. Sie unterstützt Remote-Shell-Ausführung, Systemerkundung, Persistenz und die Lieferung von Zweitstufen-Nutzlasten. Neuere Varianten haben sich weiterentwickelt und nutzen GitHub als Command-and-Control-Infrastruktur.

Untersuchung

ThreatLabz identifizierte C2Looper durch die Analyse seines binären Verhaltens und der Netzwerkkommunikation. Forscher beobachteten zwei Hauptvarianten: eine frühere Version, die Klartext-HTTP für C2 verwendet, und eine neuere v2-Build, die sich auf GitHub für Command-and-Control-Operationen stützt. Die Untersuchung dokumentierte auch Befehlsstrukturen, Verschlüsselungstechniken für Zeichenfolgen und den Wechsel von traditionellen HTTP-Endpunkten zu GitHub-gehosteten JSON-Dateien.

Schadensbegrenzung

Die Erkennung sollte sich auf ungewöhnliche ausgehende GitHub-Verbindungen konzentrieren, die für untypische Aktivitäten genutzt werden, sowie auf verdächtige Dateien, die in Benutzerverzeichnissen erscheinen. Sicherheitsteams sollten unerwartete Kindprozesse von OneDrive und unbefugte Ausführungen von cmd.exe oder PowerShell überwachen. Die Anwendung von Zero-Trust-Prinzipien kann auch helfen, die laterale Bewegungsfähigkeit der Backdoor einzuschränken.

Reaktion

Wenn C2Looper-Aktivität erkannt wird, sollte der betroffene Host sofort isoliert werden, um laterale Bewegungen oder die Verbreitung von Ransomware zu verhindern. Verdächtige OneDrive-bezogene Prozesse und unbefugte Shell-Sitzungen sollten beendet werden. Responder sollten auch eine forensische Analyse durchführen, um den anfänglichen Zugangsvektor zu identifizieren, einschließlich möglicher ClickFix-ähnlicher Social-Engineering-Aktivitäten.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Mögliche Konto- oder Gruppenaufzählung / Manipulation (über cmdline)

SOC Prime Team
18. Aug 2026

Verdächtige Entdeckungen von Domain-Vertrauensstellungen (über cmdline)

SOC Prime Team
18. Aug 2026

Mögliche Entdeckung der Systemnetzwerkkonfiguration (über cmdline)

SOC Prime Team
18. Aug 2026

Kurzer Dateiname (über cmdline)

SOC Prime Team
18. Aug 2026

IOCs (HashSha256) zur Erkennung: C2Looper: Eine neue Backdoor, die wahrscheinlich mit Ransomware mit GitHub C2 verbunden ist

SOC Prime AI Rules
18. Aug 2026

IOCs (SourceIP) zur Erkennung: C2Looper: Eine neue Backdoor, die wahrscheinlich mit Ransomware mit GitHub C2 verbunden ist

SOC Prime AI Rules
18. Aug 2026

IOCs (DestinationIP) zur Erkennung: C2Looper: Eine neue Backdoor, die wahrscheinlich mit Ransomware mit GitHub C2 verbunden ist

SOC Prime AI Rules
18. Aug 2026

Erkenne C2Looper HTTP POST C2 Kommunikation [Windows Netzwerkverbindung]

SOC Prime AI Rules
18. Aug 2026

Erkennung der C2Looper Malware API-Funktionsnutzung [Windows Prozess-Erstellung]

SOC Prime AI Rules
18. Aug 2026

Simulationsausführung

Voraussetzung: Der Telemetrie- & Baseline-Pre-Flight-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und zielen darauf ab, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Gegner versucht, einen Fuß in die Tür zu bekommen, indem er eine Technik verwendet, die in der C2Looper-Malware beobachtet wurde. Anstatt eine Binärdatei direkt auszuführen, verwenden sie cmd.exe um spezifische API-Funktionsnamen in den Befehlszeilenargumenten zu übergeben. Es ist ein Versuch, „Living-off-the-Land“ (LotL)-Techniken zu verwenden, um sich auf nachfolgende Nutzlastenstufen vorzubereiten, wie die dynamische Auflösung von Funktionen wie LoadLibrary um statische Analysen zu umgehen. Indem sie diese Zeichenfolgen über die Befehlszeile übergeben, hofft der Gegner, einen gescripteten Loader auszulösen, der schließlich diese Funktionen im Speicher auflösen wird.

  • Regression Test Script:

    # Simulation von C2Looper-ähnlichen Befehlszeilenargumenten zur Auslösung der Regel
    # Dies versucht, die (selection_process und selection_api) Logik auszulösen
    
    Write-Host "[+] Start der C2Looper API-Funktionssimulation..." -ForegroundColor Cyan
    
    # Szenario 1: Auslösung über LoadLibrary/GetProcAddress
    Write-Host "[+] Ausführung von Szenario 1: API-Funktionsnamen in der Befehlszeile..." -ForegroundColor Yellow
    Start-Process cmd.exe -ArgumentList "/c echo Auslösung von LoadLibrary und GetProcAddress Nutzung"
    
    # Szenario 2: Auslösung über ShellExecuteW
    Write-Host "[+] Ausführung von Szenario 2: ShellExecuteW in der Befehlszeile..." -ForegroundColor Yellow
    Start-Process cmd.exe -ArgumentList "/c echo Test des ShellExecuteW-Musters"
    
    Write-Host "[+] Simulation abgeschlossen. Überprüfen Sie SIEM auf Alarme." -ForegroundColor Green
  • Bereinigungskommandos:

    # Keine persistenten Änderungen durch die Simulation; keine Bereinigung erforderlich.
    Write-Host "[+] Keine Bereinigung erforderlich." -ForegroundColor Cyan