SOC Prime Bias: High

19 Aug 2026 07:23 UTC

C2Looper가 의심되는 랜섬웨어 작전에 GitHub C2 사용

Author Photo
SOC Prime Team linkedin icon 팔로우
C2Looper가 의심되는 랜섬웨어 작전에 GitHub C2 사용
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

C2Looper는 백도어로 기능하는 새롭게 식별된 러스트 기반의 멀웨어 패밀리로, 랜섬웨어 운영과 연관될 가능성이 높습니다. 원격 셸 실행, 시스템 정찰, 지속성, 2단계 페이로드 전달을 지원합니다. 최신 변종은 커맨드 앤 컨트롤 인프라로 GitHub을 이용하도록 진화했습니다.

조사

ThreatLabz는 바이너리 동작과 네트워크 통신 분석을 통해 C2Looper를 식별했습니다. 연구자들은 두 가지 주요 변종을 관찰했습니다: 평문 HTTP를 C2로 사용하는 초기 버전과 커맨드 앤 컨트롤 작업을 위해 GitHub에 의존하는 v2 빌드가 있습니다. 조사는 명령 구조, 문자열 암호화 기법, 전통적인 HTTP 엔드포인트에서 GitHub 호스팅 JSON 파일로의 전환도 기록했습니다.

대처

비표준 활동을 위한 비정상적인 GitHub 외부 연결과 사용자 디렉토리에 나타나는 의심스러운 파일에 대한 탐지가 초점을 맞춰져야 합니다. 보안 팀은 OneDrive의 예상치 못한 자식 프로세스와 무허가된 실행을 모니터링해야 합니다. cmd.exe 또는 PowerShell. 제로 트러스트 원칙을 적용하면 백도어의 수평 이동 능력을 제한하는 데 도움이 될 수 있습니다.

응답

C2Looper 활동이 탐지되면 영향을 받은 호스트를 즉시 격리하여 수평 이동이나 랜섬웨어 배포를 방지해야 합니다. 의심스러운 OneDrive 관련 프로세스와 무허가 셸 세션을 종료해야 합니다. 대응자는 초기 접근 벡터를 식별하기 위해 포렌식 분석을 수행해야 하며, 이는 가능성 있는 ClickFix 스타일의 사회 공학 활동을 포함할 수 있습니다.

공격 흐름

우리는 이 부분을 아직 업데이트 중입니다.

탐지

계정 또는 그룹 열거 / 조작 가능성 (명령줄 이용)

SOC Prime 팀
2026년 8월 18일

의심스러운 도메인 신뢰 발견 (명령줄 이용)

SOC Prime 팀
2026년 8월 18일

가능한 시스템 네트워크 구성 탐색 (명령줄 이용)

SOC Prime 팀
2026년 8월 18일

짧은 파일 이름 (명령줄 이용)

SOC Prime 팀
2026년 8월 18일

탐지를 위한 IOC (HashSha256): C2Looper: GitHub C2와 관련된 랜섬웨어의 새로운 백도어

SOC Prime AI 규칙
2026년 8월 18일

탐지를 위한 IOC (출발지IP): C2Looper: GitHub C2와 관련된 랜섬웨어의 새로운 백도어

SOC Prime AI 규칙
2026년 8월 18일

탐지를 위한 IOC (목적지IP): C2Looper: GitHub C2와 관련된 랜섬웨어의 새로운 백도어

SOC Prime AI 규칙
2026년 8월 18일

C2Looper HTTP POST C2 통신 탐지 [Windows 네트워크 연결]

SOC Prime AI 규칙
2026년 8월 18일

C2Looper 악성코드 API 기능 사용 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 18일

시뮬레이션 실행

사전 조건: 원격 측정 및 기본값 사전 비행 검사가 통과되어야 합니다.

이유: 이 섹션은 탐지 규칙을 유발하기 위해 설계된 적대자 기술(TTP)의 정확한 실행을 서술합니다. 명령과 서술은 식별된 TTP를 직접 반영해야 하며 탐지 논리에 의해 예상되는 정확한 원격 측정을 생성해야 합니다. 추상적이거나 관련이 없는 예시는 오진으로 이어질 것입니다.

  • 공격 서술 및 명령: 적대자는 C2Looper 악성코드에서 관찰된 기법을 사용하여 발판을 마련하려 하고 있습니다. 직접적으로 바이너리를 실행하는 대신 다음을 사용하여 cmd.exe 명령줄 인수로 특정 API 기능 이름을 전달합니다. 이는 “Land-on-the-Land” (LotL) 기술을 사용하여 LoadLibrary와 같은 동적 함수 해결과 같은 페이로드의 후속 단계에 대비하려는 시도입니다. 고정 분석을 회피하기 위해. 이 문자열들을 명령줄을 통해 전달함으로써, 적대자는 궁극적으로 이 기능들을 메모리에서 해결할 스크립트 로더를 유발하려고 합니다. to evade static analysis. By passing these strings through the command line, the adversary hopes to trigger a scripted loader that will eventually resolve these functions in memory.

  • 회귀 테스트 스크립트:

    # C2Looper 스타일 명령줄 인수를 통해 규칙을 촉발하는 시뮬레이션
    # (selection_process 및 selection_api) 로직을 유발하려고 시도합니다.
    
    Write-Host "[+] C2Looper API 기능 시뮬레이션 시작 중..." -ForegroundColor Cyan
    
    # 시나리오 1: LoadLibrary/GetProcAddress를 통한 유발
    Write-Host "[+] 시나리오 1 실행 시작: 명령줄에서 API 기능 이름..." -ForegroundColor Yellow
    Start-Process cmd.exe -ArgumentList "/c echo LoadLibrary 및 GetProcAddress 사용 유발"
    
    # 시나리오 2: ShellExecuteW를 통한 유발
    Write-Host "[+] 시나리오 2 실행 시작: 명령줄에서 ShellExecuteW..." -ForegroundColor Yellow
    Start-Process cmd.exe -ArgumentList "/c echo ShellExecuteW 패턴 테스트"
    
    Write-Host "[+] 시뮬레이션 완료. SIEM에서 경고를 확인하세요." -ForegroundColor Green
  • 정리 명령:

    # 시뮬레이션에 의해 영구적인 변경이 없으므로, 정리가 필요하지 않습니다.
    Write-Host "[+] 정리가 필요하지 않습니다." -ForegroundColor Cyan