C2Looper Utilizza GitHub C2 in Operazioni di Ransomware Sospette
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
C2Looper è una nuova famiglia di malware identificata, basata su Rust, che funziona come una backdoor ed è probabilmente associata con operazioni di ransomware. Supporta l’esecuzione remota della shell, ricognizione del sistema, persistenza e consegna di payload di seconda fase. Le varianti più recenti si sono evolute per utilizzare GitHub come infrastruttura di comando e controllo.
Indagine
ThreatLabz ha identificato C2Looper attraverso l’analisi del comportamento del suo binario e della comunicazione di rete. I ricercatori hanno osservato due varianti principali: una versione precedente che utilizza HTTP in chiaro per C2 e una nuova build v2 che si affida a GitHub per le operazioni di comando e controllo. L’indagine ha anche documentato le strutture dei comandi, le tecniche di crittografia delle stringhe e il passaggio dagli endpoint HTTP tradizionali ai file JSON ospitati su GitHub.
Mitigazione
Il rilevamento dovrebbe concentrarsi su connessioni GitHub in uscita insolite utilizzate per attività non standard e file sospetti che appaiono nelle directory degli utenti. I team di sicurezza dovrebbero monitorare processi figlio inaspettati di OneDrive e l’esecuzione non autorizzata di cmd.exe o PowerShell. Applicare i principi di zero-trust può anche aiutare a limitare le capacità di movimento laterale della backdoor.
Risposta
Se viene rilevata attività di C2Looper, l’host interessato dovrebbe essere isolato immediatamente per prevenire il movimento laterale o l’implementazione di ransomware. I processi sospetti relativi a OneDrive e le sessioni shell non autorizzate dovrebbero essere terminate. I risponditori dovrebbero anche eseguire un’analisi forense per identificare il vettore di accesso iniziale, compresa la possibile attività di ingegneria sociale in stile ClickFix.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Possibile Enumerazione o Manipolazione di Account o Gruppi (via cmdline)
Scoperta di Fiducia di Dominio Sospetta (via cmdline)
Possibile Scoperta della Configurazione di Rete del Sistema (via cmdline)
Nome File Breve (via cmdline)
IOC (HashSha256) per rilevare: C2Looper: Una Nuova Backdoor Probabilmente Legata a Ransomware con C2 di GitHub
IOC (SourceIP) per rilevare: C2Looper: Una Nuova Backdoor Probabilmente Legata a Ransomware con C2 di GitHub
IOC (DestinationIP) per rilevare: C2Looper: Una Nuova Backdoor Probabilmente Legata a Ransomware con C2 di GitHub
Rilevamento Comunicazione C2Looper HTTP POST C2 [Connessione di Rete di Windows]
Rilevamento Utilizzo Funzione API di Malware C2Looper [Creazione di Processo di Windows]
Esecuzione della Simulazione
Prerequisito: Il Controllo Pre-volo della Telemetria e Baseline deve essere superato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO riflettere direttamente i TTP identificati e mirare a generare esattamente la telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione & Comandi di Attacco: L’avversario sta tentando di stabilire un punto d’appoggio utilizzando una tecnica osservata nel malware C2Looper. Invece di eseguire direttamente un binario, usa
cmd.exeper trasmettere nomi di funzioni API specifiche negli argomenti della riga di comando. Questo è un tentativo di utilizzare tecniche “Living-off-the-Land” (LotL) per prepararsi a fasi successive di un payload, come la risoluzione dinamica di funzioni comeLoadLibraryper evadere l’analisi statica. Passando queste stringhe attraverso la riga di comando, l’avversario spera di attivare un loader scriptato che eventualmente risolverà queste funzioni in memoria. -
Script di Test di Regressione:
# Simulazione degli argomenti della riga di comando in stile C2Looper per attivare la regola # Questo tenta di attivare la logica (selection_process e selection_api) Write-Host "[+] Avvio della Simulazione API Function di C2Looper..." -ForegroundColor Cyan # Scenario 1: Attivazione via LoadLibrary/GetProcAddress Write-Host "[+] Esecuzione Scenario 1: Nomi delle Funzioni API nella CommandLine..." -ForegroundColor Yellow Start-Process cmd.exe -ArgumentList "/c echo Attivazione utilizzo di LoadLibrary e GetProcAddress" # Scenario 2: Attivazione via ShellExecuteW Write-Host "[+] Esecuzione Scenario 2: ShellExecuteW nella CommandLine..." -ForegroundColor Yellow Start-Process cmd.exe -ArgumentList "/c echo Testing ShellExecuteW pattern" Write-Host "[+] Simulazione Completata. Controllare SIEM per gli avvisi." -ForegroundColor Green -
Comandi di Pulizia:
# Nessuna modifica persistente fatta dalla simulazione; nessuna pulizia richiesta. Write-Host "[+] Nessuna pulizia richiesta." -ForegroundColor Cyan