C2Looper er en Rust baseret Windows bagdør, som Zscaler ThreatLabz identificerede i juli 2026. Ældre versioner bruger hyppige HTTP beacons og understøtter shell kommandoer, rekognoscering, fildownloads og opdateringer via OneDrive DLL sideloading.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the Rust-based C2Looper Windows backdoor, when was it first identified, how is it believed to be connected to ransomware-related act. Article summary: C2Looper is a newly identified Rust-based Windows backdoor designed to give an operator a foothold for remote command execution, host reconnaissance, payload deployment, and likely later-stage lateral movement. Zscaler T. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
C2Looper er en ny Rust-baseret bagdør til Windows, som giver angribere et fodfæste på den kompromitterede computer. Herfra kan de udføre kommandoer, kortlægge systemet, hente filer og installere yderligere værktøjer.
Zscaler ThreatLabz identificerede malwarefamilien i juli 2026 og vurderer, at den sandsynligvis bruges af en ransomware-relateret trusselsaktør. Det er dog ikke det samme som en bekræftet tilskrivning, og vurderingen af, hvordan C2Looper leveres til ofre, har kun lav til middel sikkerhed.
Det mest opsigtsvækkende ved malwarefamilien er udviklingen fra traditionel kommando- og kontroltrafik over ukrypteret HTTP til brug af GitHub som infrastruktur. Det giver sikkerhedsteams to forskellige adfærdsmønstre at lede efter: meget regelmæssige HTTP-beacons i ældre prøver og JSON-baseret aktivitet i GitHub-repositorier i den nyere version.
C2Looper er ikke i sig selv beskrevet som ransomware. Dens funktion passer bedre til de tidlige faser af et angreb, hvor en angriber etablerer adgang, undersøger miljøet og forbereder den videre kompromittering. Muligheden for fjernstyring, download af filer og installation af nye payloads kan give angriberen et grundlag for at bevæge sig videre i netværket før et eventuelt ransomware-angreb.
De tilgængelige oplysninger dokumenterer ikke en entydig forbindelse til en navngiven ransomwaregruppe. Mulige ligheder med infrastrukturen bag blandt andre Oyster og Lactrodectus bør derfor ses som efterforskningsspor – ikke som bevis på fælles udviklere eller operativ kontrol.
Ældre C2Looper-prøver kommunikerer med en angriberstyret server via ukrypteret HTTP og bruger JSON-baserede instruktioner. De poller meget hyppigt, i nogle rapporter med cirka ét sekunds mellemrum. Det kan skabe et karakteristisk adfærdssignal på både netværket og den enkelte computer.
Malwarens beacon identificerer offeret med oplysninger som:
Beaconen sendes til stien /api/beacon, mens resultater fra udførte kommandoer sendes til /api/result/.
Operatøren får blandt andet mulighed for at:
En særlig opdateringsfunktion bruger kommandoen upload. Den henter en bærbar eksekverbar fil fra en URL, som operatøren angiver, og gemmer den som en DLL i brugerens lokale OneDrive-mappe. Derefter kan malwaren stoppe OneDrive-processen og få en legitim OneDrive-eksekverbar fil til at indlæse det indsatte bibliotek gennem DLL-sideloading. I de rapporterede prøver blev filen gemt som wtsapi32.dll under %LocalAppData%\\Microsoft\\OneDrive.
Teknikken udnytter, at et legitimt program indlæser et bibliotek fra samme mappe. For forsvarere er signalet derfor ikke blot, at OneDrive findes på systemet, men at en legitim OneDrive-binærfil indlæser en uventet DLL fra en usædvanlig eller skrivbar placering.
C2Looper dekrypterer strenge under kørsel ved hjælp af XOR. Ifølge rapporteringen genbruges en otte byte lang nøgle. Malwaren finder desuden dynamisk Windows-API’er gennem LoadLibrary og GetProcAddress.
Det kan gøre en simpel statisk analyse mindre effektiv og øger værdien af adfærdsdata fra endpoint detection and response-systemer (EDR).
En nyere C2Looper-version dropper den traditionelle C2-server til fordel for GitHub-repositorier. Repositorierne bruges til at levere instruktioner, registrere beacons, modtage resultater og – ifølge rapporteringen om den nyere variant – håndtere data relateret til payloads.
Hver kompromitteret computer får sin egen mappe i et repository. Implantatet læser instruktioner fra cmd.json, udfører handlingen og skriver resultatet til result.json i den samme mappe. Det giver operatøren en enkel, filbaseret arbejdsgang til at sende kommandoer og hente svar uden en dedikeret C2-server.
GitHub er samtidig en legitim tjeneste, som bruges af udviklere og virksomheder. Derfor kan enkel blokering af domæner være mindre effektiv end adfærdsbaseret overvågning. Organisationer bør undersøge periodisk adgang til GitHub-repositorier eller API’er fra computere, der normalt ikke har behov for udviklings- eller CI/CD-tjenester.
Skiftet til GitHub og de yderligere funktioner til payload-eksekvering i nyere prøver tyder på, at C2Looper fortsat er under aktiv udvikling.
ThreatLabz vurderer med lav til middel sikkerhed, at C2Looper kan blive leveret gennem en flertrinsinfektion af typen ClickFix. I sådanne kampagner møder brugeren eksempelvis en falsk bekræftelsesdialog, en browserfejl, en CAPTCHA eller en besked om, at et system skal repareres. Brugeren lokkes derefter til at kopiere og køre en kommando i PowerShell, dialogboksen Kør eller et andet kommandoværktøj.
Det gør den menneskelige interaktion til et vigtigt sted for både forebyggelse og opdagelse. En hjemmeside eller browserbesked bør aldrig kræve, at brugeren indsætter kommandoer i PowerShell, Terminal eller Kør for at gennemføre en kontrol eller løse en fejl.
Rapporter om telefonbaseret svindel via Teams og misbrug af Quick Assist indgår i det bredere landskab af social engineering. De tilgængelige oplysninger beviser dog ikke, at alle sådanne kampagner har leveret C2Looper. Sammenhængen bør derfor behandles som plausibel kontekst – ikke som bekræftet kampagnetilknytning.
Organisationer kan fokusere på en håndfuld værdifulde adfærdssignaler i stedet for at forsøge at blokere alle værktøjer og tjenester, som malwaren kan bruge:
/api/beacon og /api/result/, når den kan forbindes med en ny eller mistænkelig proces. cmd.json og result.json bør undersøges. GitHub bør ikke blokeres ukritisk, da udviklings- og automatiseringsarbejdsgange kan være legitime. cmd.exe- og Kør-aktivitet, systemrekognoscering, trinvise downloads og shell-eksekvering fra nye binærfiler. Tekniske kontroller bør kombineres med beskyttelse mod social engineering. Begræns eller styr brugerinitieret PowerShell, scriptværter, usignerede binærfiler og eksekvering fra skrivbare brugermapper, når forretningens behov tillader det. Applikationsallowlisting kan yderligere begrænse muligheden for at køre en downloadet payload.
Medarbejdere og helpdesk-personale bør trænes i aldrig at indsætte kommandoer, som leveres af en hjemmeside, en CAPTCHA, en browserfejl eller en uopfordret supportkontakt. Værktøjer til fjernsupport bør kun bruges gennem godkendte arbejdsgange med verificerede supportkanaler, stærk autentificering, sessionslogning og hurtig kontrol af usædvanlige sessioner.
Netværkssegmentering, mindst mulige privilegier, multifaktorgodkendelse, hurtig opdatering af internetvendte systemer samt testede offline- eller uforanderlige sikkerhedskopier kan begrænse skaden, hvis C2Looper opdages. Hvis en computer viser mistænkelig beaconing, shell-aktivitet eller DLL-sideloading, bør den isoleres hurtigt, mens endpoint-logge, netværksdata og – hvor det er relevant – hukommelsesdata bevares til undersøgelsen.
C2Loopers betydning ligger i udviklingen fra en relativt enkel HTTP-bagdør til et mere fleksibelt implantat, der kan bruge GitHub-repositorier som operationel infrastruktur. Fjernshell, rekognoscering, download og opdatering gør den til et troværdigt værktøj til at etablere adgang i ransomware-relaterede angreb. Beviserne understøtter dog en forsigtig vurdering – ikke en endelig tilskrivning.
Det stærkeste forsvar er derfor en kombination af ClickFix-resistente arbejdsgange og adfærdsbaseret overvågning af usædvanlig kommandoeksekvering, OneDrive DLL-sideloading, hurtig HTTP-polling og uforklaret aktivitet i GitHub-repositorier.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
C2Looper er en Rust baseret Windows bagdør, som Zscaler ThreatLabz identificerede i juli 2026.
C2Looper er en Rust baseret Windows bagdør, som Zscaler ThreatLabz identificerede i juli 2026. Ældre versioner bruger hyppige HTTP beacons og understøtter shell kommandoer, rekognoscering, fildownloads og opdateringer via OneDrive DLL sideloading.
En nyere version bruger separate GitHub mapper for hvert offer og JSON filerne cmd.json og result.json til kommandoer og svar.