SOC Prime Bias: High

19 Aug 2026 07:23 UTC

C2Looper usa GitHub C2 em Operações Suspeitas de Ransomware

Author Photo
SOC Prime Team linkedin icon Seguir
C2Looper usa GitHub C2 em Operações Suspeitas de Ransomware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

C2Looper é uma família de malware baseada em Rust recém-identificada que funciona como uma backdoor e provavelmente está associada a operações de ransomware. Ela suporta execução remota de shell, reconhecimento do sistema, persistência e entrega de payloads de segunda fase. Variantes mais recentes evoluíram para usar o GitHub como infraestrutura de comando e controle.

Investigação

A ThreatLabz identificou o C2Looper através da análise de seu comportamento binário e comunicação em rede. Os pesquisadores observaram duas variantes principais: uma versão anterior usando HTTP em texto claro para C2 e uma nova versão v2 que utiliza o GitHub para operações de comando e controle. A investigação também documentou estruturas de comando, técnicas de criptografia de strings e a transição de endpoints HTTP tradicionais para arquivos JSON hospedados no GitHub.

Mitigação

A detecção deve se concentrar em conexões de saída incomuns para o GitHub usadas para atividades não padrão e arquivos suspeitos em diretórios de usuários. As equipes de segurança devem monitorar processos filhos inesperados do OneDrive e execução não autorizada de cmd.exe ou PowerShell. Aplicar princípios de confiança zero também pode ajudar a restringir as capacidades de movimento lateral da backdoor.

Resposta

Se a atividade do C2Looper for detectada, o host afetado deve ser isolado imediatamente para evitar movimento lateral ou implantação de ransomware. Processos relacionados ao OneDrive suspeitos e sessões de shell não autorizadas devem ser terminados. Os respondedores também devem realizar análises forenses para identificar o vetor de acesso inicial, incluindo possível atividade de engenharia social no estilo ClickFix.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possível Enumeração ou Manipulação de Conta ou Grupo (via cmdline)

Equipe SOC Prime
18 Ago 2026

Descoberta de Confiança de Domínio Suspeito (via cmdline)

Equipe SOC Prime
18 Ago 2026

Possível Descoberta de Configuração de Rede do Sistema (via cmdline)

Equipe SOC Prime
18 Ago 2026

Nome de Arquivo Curto (via cmdline)

Equipe SOC Prime
18 Ago 2026

IOCs (HashSha256) para detectar: C2Looper: Uma Nova Backdoor Provavelmente Vinculada a Ransomware Com GitHub C2

Regras de IA da SOC Prime
18 Ago 2026

IOCs (SourceIP) para detectar: C2Looper: Uma Nova Backdoor Provavelmente Vinculada a Ransomware Com GitHub C2

Regras de IA da SOC Prime
18 Ago 2026

IOCs (DestinationIP) para detectar: C2Looper: Uma Nova Backdoor Provavelmente Vinculada a Ransomware Com GitHub C2

Regras de IA da SOC Prime
18 Ago 2026

Detectar Comunicação C2Looper HTTP POST C2 [Conexão de Rede do Windows]

Regras de IA da SOC Prime
18 Ago 2026

Detecção de Uso de Função de API de Malware C2Looper [Criação de Processo do Windows]

Regras de IA da SOC Prime
18 Ago 2026

Execução de Simulação

Pré-requisito: A Verificação Pré-voo de Telemetria e Linha de Base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e objetivar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa do Ataque & Comandos: O adversário está tentando estabelecer uma base utilizando uma técnica observada no malware C2Looper. Em vez de executar um binário diretamente, eles usam cmd.exe para passar nomes específicos de funções de API nos argumentos de linha de comando. Esta é uma tentativa de usar técnicas de “Living-off-the-Land” (LotL) para preparar estágios subsequentes de um payload, como a resolução dinâmica de funções como LoadLibrary para evadir análise estática. Ao passar essas strings pela linha de comando, o adversário espera acionar um carregador script que eventualmente resolverá essas funções em memória.

  • Script de Teste de Regressão:

    # Simulação de argumentos de linha de comando no estilo C2Looper para acionar a regra
    # Isso tenta acionar a lógica (selection_process e selection_api)
    
    Write-Host "[+] Iniciando Simulação de Função de API C2Looper..." -ForegroundColor Cyan
    
    # Cenário 1: Acionando via LoadLibrary/GetProcAddress
    Write-Host "[+] Executando Cenário 1: Nomes de Funções de API na Linha de Comando..." -ForegroundColor Yellow
    Start-Process cmd.exe -ArgumentList "/c echo Acionando uso de LoadLibrary e GetProcAddress"
    
    # Cenário 2: Acionando via ShellExecuteW
    Write-Host "[+] Executando Cenário 2: ShellExecuteW na Linha de Comando..." -ForegroundColor Yellow
    Start-Process cmd.exe -ArgumentList "/c echo Testando padrão ShellExecuteW"
    
    Write-Host "[+] Simulação Completa. Verifique alertas no SIEM." -ForegroundColor Green
  • Comandos de Limpeza:

    # Nenhuma alteração persistente feita pela simulação; nenhuma limpeza necessária.
    Write-Host "[+] Nenhuma limpeza necessária." -ForegroundColor Cyan