C2Looper usa GitHub C2 em Operações Suspeitas de Ransomware
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
C2Looper é uma família de malware baseada em Rust recém-identificada que funciona como uma backdoor e provavelmente está associada a operações de ransomware. Ela suporta execução remota de shell, reconhecimento do sistema, persistência e entrega de payloads de segunda fase. Variantes mais recentes evoluíram para usar o GitHub como infraestrutura de comando e controle.
Investigação
A ThreatLabz identificou o C2Looper através da análise de seu comportamento binário e comunicação em rede. Os pesquisadores observaram duas variantes principais: uma versão anterior usando HTTP em texto claro para C2 e uma nova versão v2 que utiliza o GitHub para operações de comando e controle. A investigação também documentou estruturas de comando, técnicas de criptografia de strings e a transição de endpoints HTTP tradicionais para arquivos JSON hospedados no GitHub.
Mitigação
A detecção deve se concentrar em conexões de saída incomuns para o GitHub usadas para atividades não padrão e arquivos suspeitos em diretórios de usuários. As equipes de segurança devem monitorar processos filhos inesperados do OneDrive e execução não autorizada de cmd.exe ou PowerShell. Aplicar princípios de confiança zero também pode ajudar a restringir as capacidades de movimento lateral da backdoor.
Resposta
Se a atividade do C2Looper for detectada, o host afetado deve ser isolado imediatamente para evitar movimento lateral ou implantação de ransomware. Processos relacionados ao OneDrive suspeitos e sessões de shell não autorizadas devem ser terminados. Os respondedores também devem realizar análises forenses para identificar o vetor de acesso inicial, incluindo possível atividade de engenharia social no estilo ClickFix.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possível Enumeração ou Manipulação de Conta ou Grupo (via cmdline)
Descoberta de Confiança de Domínio Suspeito (via cmdline)
Possível Descoberta de Configuração de Rede do Sistema (via cmdline)
Nome de Arquivo Curto (via cmdline)
IOCs (HashSha256) para detectar: C2Looper: Uma Nova Backdoor Provavelmente Vinculada a Ransomware Com GitHub C2
IOCs (SourceIP) para detectar: C2Looper: Uma Nova Backdoor Provavelmente Vinculada a Ransomware Com GitHub C2
IOCs (DestinationIP) para detectar: C2Looper: Uma Nova Backdoor Provavelmente Vinculada a Ransomware Com GitHub C2
Detectar Comunicação C2Looper HTTP POST C2 [Conexão de Rede do Windows]
Detecção de Uso de Função de API de Malware C2Looper [Criação de Processo do Windows]
Execução de Simulação
Pré-requisito: A Verificação Pré-voo de Telemetria e Linha de Base deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e objetivar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa do Ataque & Comandos: O adversário está tentando estabelecer uma base utilizando uma técnica observada no malware C2Looper. Em vez de executar um binário diretamente, eles usam
cmd.exepara passar nomes específicos de funções de API nos argumentos de linha de comando. Esta é uma tentativa de usar técnicas de “Living-off-the-Land” (LotL) para preparar estágios subsequentes de um payload, como a resolução dinâmica de funções comoLoadLibrarypara evadir análise estática. Ao passar essas strings pela linha de comando, o adversário espera acionar um carregador script que eventualmente resolverá essas funções em memória. -
Script de Teste de Regressão:
# Simulação de argumentos de linha de comando no estilo C2Looper para acionar a regra # Isso tenta acionar a lógica (selection_process e selection_api) Write-Host "[+] Iniciando Simulação de Função de API C2Looper..." -ForegroundColor Cyan # Cenário 1: Acionando via LoadLibrary/GetProcAddress Write-Host "[+] Executando Cenário 1: Nomes de Funções de API na Linha de Comando..." -ForegroundColor Yellow Start-Process cmd.exe -ArgumentList "/c echo Acionando uso de LoadLibrary e GetProcAddress" # Cenário 2: Acionando via ShellExecuteW Write-Host "[+] Executando Cenário 2: ShellExecuteW na Linha de Comando..." -ForegroundColor Yellow Start-Process cmd.exe -ArgumentList "/c echo Testando padrão ShellExecuteW" Write-Host "[+] Simulação Completa. Verifique alertas no SIEM." -ForegroundColor Green -
Comandos de Limpeza:
# Nenhuma alteração persistente feita pela simulação; nenhuma limpeza necessária. Write-Host "[+] Nenhuma limpeza necessária." -ForegroundColor Cyan