SOC Prime Bias: High

19 Aug 2026 07:23 UTC

C2Looper використовує GitHub C2 в ймовірних операціях з програмами-вимагачами

Author Photo
SOC Prime Team linkedin icon Стежити
C2Looper використовує GitHub C2 в ймовірних операціях з програмами-вимагачами
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

C2Looper — це нововиявлена сімейство шкідливих програм на базі Rust, яке функціонує як бекдор і, ймовірно, пов’язане з операціями з програмами-вимагачами. Воно підтримує віддалене виконання командного рядка, розвідку системи, стійкість та доставку навантажень другого етапу. Новіші варіанти розвинулися до використання GitHub в якості інфраструктури командування та контролю.

Розслідування

ThreatLabz ідентифікував C2Looper через аналіз його поведінки на рівні бінарного коду та мережевої комунікації. Дослідники спостерігали два основні варіанти: ранню версію, яка використовувала незашифрований HTTP для C2, і новішу v2, що покладається на GitHub для операцій командування і контролю. Розслідування також задокументувало структури команд, методи шифрування рядків та перехід від традиційних HTTP-ендпойнтів до JSON-файлів, розміщених на GitHub.

Пом’якшення

Виявлення мають зосередитися на незвичайних зовнішніх з’єднаннях з GitHub, які використовуються для нестандартної активності, та підозрілих файлах, що з’являються у користувацьких директоріях. Команди безпеки повинні контролювати несподівані дочірні процеси OneDrive та несанкціоноване виконання cmd.exe або PowerShell. Застосування принципів нульової довіри також може допомогти обмежити можливості бокового переміщення бекдора.

Відповідь

Якщо виявлено активність C2Looper, уражений хост слід негайно ізолювати, щоб запобігти боковому переміщенню або розгортанню програми-вимагача. Підозрілі процеси, пов’язані з OneDrive, та несанкціоновані сесії командного рядка слід завершити. Відповідачі повинні також провести судово-медичний аналіз для ідентифікації початкового вектора доступу, включаючи можливу соціальну інженерію типу ClickFix.

Хід атаки

Ми ще оновлюємо цю частину.

Виявлення

Можливе перерахування або маніпуляція обліковими записами чи групами (через командний рядок)

Команда SOC Prime
18 серпня 2026

Підозріле виявлення довіри до домену (через командний рядок)

Команда SOC Prime
18 серпня 2026

Можливе виявлення конфігурації мережі системи (через командний рядок)

Команда SOC Prime
18 серпня 2026

Коротке ім’я файлу (через командний рядок)

Команда SOC Prime
18 серпня 2026

IOCs (HashSha256) для виявлення: C2Looper: Новий бекдор, ймовірно, пов’язаний з програмами-вимагачами з GitHub C2

Правила SOC Prime AI
18 серпня 2026

IOCs (SourceIP) для виявлення: C2Looper: Новий бекдор, ймовірно, пов’язаний з програмами-вимагачами з GitHub C2

Правила SOC Prime AI
18 серпня 2026

IOCs (DestinationIP) для виявлення: C2Looper: Новий бекдор, ймовірно, пов’язаний з програмами-вимагачами з GitHub C2

Правила SOC Prime AI
18 серпня 2026

Виявлення C2Looper HTTP POST C2 Комунікації [Підключення до мережі Windows]

Правила SOC Prime AI
18 серпня 2026

Виявлення використання функцій API шкідливою програмою C2Looper [Створення процесу в Windows]

Правила SOC Prime AI
18 серпня 2026

Виконання симуляції

Передумова: попередня перевірка телеметрії та базових даних перед виконанням має бути успішною.

Обґрунтування: цей розділ детально описує точне виконання техніки противника (TTP), розробленої для активації правила виявлення. Команди та наратив повинні безпосередньо відображати ідентифіковані TTP та прагнути генерувати саме ту телеметрію, яка очікується виявлюваною логікою. Абстрактні або не пов’язані приклади призведуть до помилкового діагнозу.

  • Атака & Команди Противник намагається закріпитися, використовуючи техніку, спостережену в шкідливій програмі C2Looper. Замість безпосереднього виконання бінарного коду, вони використовують cmd.exe для передачі імен конкретних функцій API в аргументах командного рядка. Це спроба використовувати техніки “Жити за рахунок землі” (LotL) для підготовки до наступних етапів навантаження, таких як динамічне вирішення функцій, як LoadLibrary щоб уникнути статичного аналізу. Передаючи ці рядки через командний рядок, противник сподівається активувати скриптований завантажувач, який згодом вирішить ці функції в пам’яті.

  • Скрипт регресійного тестування

    # Симуляція аргументів командного рядка в стилі C2Looper для активації правила
    # Це спроба активувати логіку (selection_process та selection_api)
    
    Write-Host "[+] Початок симуляції API функцій C2Looper..." -ForegroundColor Cyan
    
    # Сценарій 1: Активація через LoadLibrary/GetProcAddress
    Write-Host "[+] Виконання сценарію 1: Імена функцій API в командному рядку..." -ForegroundColor Yellow
    Start-Process cmd.exe -ArgumentList "/c echo Triggering LoadLibrary and GetProcAddress usage"
    
    # Сценарій 2: Активація через ShellExecuteW
    Write-Host "[+] Виконання сценарію 2: ShellExecuteW у командному рядку..." -ForegroundColor Yellow
    Start-Process cmd.exe -ArgumentList "/c echo Testing ShellExecuteW pattern"
    
    Write-Host "[+] Симуляція завершена. Перевірте SIEM на наявність попереджень." -ForegroundColor Green
  • Команди очищення

    # Симуляція не здійснювала постійних змін; очищення не вимагається.
    Write-Host "[+] Очищення не вимагається." -ForegroundColor Cyan