Zscaler ThreatLabz tunnisti C2Looperin ensimmäisen kerran heinäkuussa 2026. Arvion mukaan sitä saattaa käyttää kiristyshyökkäyksiin liittyvä toimija, mutta kyse ei ole varmistetusta attribuutiosta.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the Rust-based C2Looper Windows backdoor, when was it first identified, how is it believed to be connected to ransomware-related act. Article summary: C2Looper is a newly identified Rust-based Windows backdoor designed to give an operator a foothold for remote command execution, host reconnaissance, payload deployment, and likely later-stage lateral movement. Zscaler T. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
C2Looper on uusi Rust-ohjelmointikielellä toteutettu Windows-takaovi. Se antaa hyökkääjälle jalansijan, jonka kautta tämä voi suorittaa komentoja etänä, kerätä tietoja järjestelmästä ja asentaa uusia haitallisia komponentteja. Zscaler ThreatLabz tunnisti haittaohjelmaperheen heinäkuussa 2026 ja arvioi, että sitä todennäköisesti käyttää kiristyshyökkäyksiin liittyvä uhkatoimija. Arvio ei kuitenkaan tarkoita varmistettua tekijätahoa, ja myös epäilty toimitusketjuun liittyvä yhteys on arvioitu vain matalalla tai keskitasoisella varmuudella.
C2Looper ei itsessään ole kiristyshaittaohjelma. Sen tehtävä sopii paremmin hyökkäyksen alku- ja valmisteluvaiheeseen: takaoven avulla rikollinen voi ottaa järjestelmästä etähallinnan, selvittää verkkoa ja käyttäjää sekä tuoda paikalle myöhemmin tarvittavia työkaluja. Tällainen pääsy voi tukea sivuttaisliikettä ja myöhempää kiristyshyökkäystä.
C2Looperin kehityksessä näkyy selvä muutos. Vanhemmissa näytteissä haittaohjelma keskustelee hyökkääjän hallinnoiman palvelimen kanssa salaamattomalla HTTP:llä. Uudemmissa näytteissä komentojen välitys on siirretty GitHub-repositorioihin.
Tämä tarjoaa puolustajille kaksi erilaista metsästettävää käyttäytymismallia:
Julkisesti saatavilla oleva aineisto ei osoita lopullisesti, että C2Looper kuuluisi tietylle nimeltä mainitulle kiristyshaittaohjelmaryhmälle. Myös mahdolliset infrastruktuuriyhtäläisyydet Oyster- ja Lactrodectus-haittaohjelmiin on syytä nähdä tutkinnan vihjeinä, ei todisteena yhteisestä tekijästä tai operatiivisesta hallinnasta.
Vanhemmat C2Looper-näytteet käyttävät perinteistä komentopalvelinta ja JSON-muotoista liikennettä salaamattoman HTTP:n yli. Raportoiduissa näytteissä haittaohjelma kyselee palvelimelta uusia tehtäviä jopa noin sekunnin välein. Näin tiheä ja säännöllinen liikenne voi muodostaa verkossa tai päätelaitteessa tunnistettavan käyttäytymissignaalin.
Beacon-viesti tunnistaa uhrin muun muassa seuraavilla tiedoilla:
Beacon lähetetään /api/beacon-polkuun, ja komentojen tulokset palautetaan /api/result/-polkuun.
Haittaohjelman komentovalikoima antaa hyökkääjälle käytännöllisen etähallinnan tartunnan saaneeseen järjestelmään. Se tukee muun muassa:
Erityisen huomionarvoinen on upload-komento. Sen avulla takaovi voi ladata hyökkääjän määrittämästä URL-osoitteesta kannettavan suoritettavan tiedoston ja tallentaa sen DLL-tiedostona käyttäjän paikalliseen OneDrive-hakemistoon. Raportoiduissa näytteissä tiedoston nimi oli wtsapi32.dll ja sijainti %LocalAppData%\\Microsoft\\OneDrive. Tämän jälkeen haittaohjelma voi pysäyttää OneDrive-prosessin ja käyttää aitoa OneDrive-ohjelmaa sijoitetun kirjaston lataamiseen.
Tekniikkaa kutsutaan DLL-sivulataukseksi. Siinä haitallinen kirjasto sijoitetaan luotetun ohjelman yhteyteen, jolloin ohjelman normaalia kirjastojen latauskäyttäytymistä voidaan käyttää hyväksi.
Puolustajan kannalta olennaista ei ole pelkästään OneDriven esiintyminen järjestelmässä. Hälytyksen aiheuttaa esimerkiksi tilanne, jossa aito OneDrive-suoritustiedosto lataa odottamattoman DLL:n epätavallisesta tai käyttäjän kirjoitettavissa olevasta hakemistosta.
Vanhemmat näytteet purkavat merkkijonoja ajonaikaisesti XOR-menetelmällä. Raporttien mukaan käytössä on uudelleen käytetty kahdeksan tavun avain. Lisäksi Windowsin ohjelmointirajapintoja haetaan dynaamisesti LoadLibrary- ja GetProcAddress-funktioilla.
Nämä tekniikat voivat vaikeuttaa suoraviivaista staattista analyysia. Siksi päätelaitteen EDR-valvonnan telemetrialla — esimerkiksi prosessien, tiedostojen ja verkkoyhteyksien tapahtumaketjuilla — on tärkeä rooli.
Uudemmassa C2Looper-versiossa perinteinen hyökkääjän komentopalvelin on korvattu GitHub-repositorioilla. Niitä käytetään komentojen välittämiseen, beaconointiin, komentojen tulosten vastaanottamiseen ja uutta muunnosta koskevissa raporteissa myös kuormiin liittyvän tiedon käsittelyyn.
Jokaiselle tartunnan saaneelle koneelle annetaan oma hakemistonsa repositoriossa. Haittaohjelma lukee hakemistosta cmd.json-tiedoston, suorittaa siinä määritellyn toiminnon ja kirjoittaa vastauksen samaan hakemistoon result.json-tiedostona.
GitHubin kaltaisen laillisen ja laajasti käytetyn palvelun hyödyntäminen voi hankaloittaa pelkkään verkkotunnusten estämiseen perustuvaa torjuntaa. GitHubia ei ole tarkoituksenmukaista estää yleisesti, koska sitä käytetään myös ohjelmistokehityksessä ja automaatiossa. Sen sijaan kannattaa tutkia esimerkiksi seuraavia poikkeamia:
cmd.json- sekä result.json-tiedostotGitHub-komentopalvelun ja muiden raportoitujen lisäominaisuuksien ilmaantuminen viittaavat siihen, että C2Looperia kehitetään edelleen aktiivisesti.
ThreatLabz arvioi matalalla tai keskitasoisella varmuudella, että C2Looper saatetaan toimittaa monivaiheisen ClickFix-tartuntaketjun kautta. ClickFix-huijauksessa käyttäjälle näytetään esimerkiksi tekaistu vahvistuspyyntö, selaimen virheilmoitus, CAPTCHA tai väitetty järjestelmän korjausohje. Tämän jälkeen käyttäjää houkutellaan kopioimaan ja suorittamaan komento PowerShellissä, Windowsin Suorita-ikkunassa tai muussa komentoliittymässä.
Tämä tekee käyttäjän toiminnasta tärkeän torjuntapisteen. Verkkosivun, selaimen tai CAPTCHA-testin ei pitäisi koskaan edellyttää komentojen liittämistä PowerShelliin, Windowsin Päätteeseen tai Suorita-ikkunaan vahvistuksen tai korjauksen loppuun saattamiseksi.
Laajempiin sosiaalisen manipuloinnin kampanjoihin liittyvissä raporteissa on käsitelty myös Teams-pohjaista vishing-huijausta ja Quick Assist -etätukityökalun väärinkäyttöä. Toimitettu aineisto ei kuitenkaan todista, että kaikki tällaiset kampanjat olisivat levittäneet juuri C2Looperia. Yhteys on siis mahdollinen taustakonteksti, ei vahvistettu kampanja-attribuutio.
Organisaatioiden kannattaa keskittyä käyttäytymiseen yksittäisten työkalujen tai palveluiden täydellisen estämisen sijaan.
/api/beacon- ja /api/result/-polkuja muistuttavaa liikennettä, jos se liittyy uuteen tai epäilyttävään prosessiin. cmd.json- ja result.json-tiedostoja. Huomioi hyväksytty kehitys- ja CI/CD-liikenne; GitHubia ei pidä estää summittaisesti. cmd.exe:n, Suorita-ikkunan käytön, järjestelmätiedustelun, vaiheittaisten latausten ja uusista binääreistä käynnistettyjen komentotulkintojen tunnistamiseen. Teknisiä suojauksia on täydennettävä sosiaalisen manipuloinnin torjunnalla. Rajoita tai hallitse käyttäjän käynnistämää PowerShelliä, komentosarjatulkkeja, allekirjoittamattomia binäärejä ja ohjelmien suorittamista käyttäjän kirjoitettavissa olevista hakemistoista silloin, kun liiketoiminnan tarpeet sallivat sen. Sovellusten sallintalistat voivat vähentää ladattujen kuormien suoritusmahdollisuuksia.
Kouluta työntekijät ja helpdesk-henkilöstö siihen, että verkkosivuston, CAPTCHA-sivun, selaimen virheilmoituksen tai odottamattoman tukiyhteyden ei pidä koskaan pyytää komentojen liittämistä PowerShelliin, Päätteeseen tai Suorita-ikkunaan.
Etätukityökaluille, kuten Quick Assistille, kannattaa määrittää hyväksytyt toimintatavat, vahva tunnistautuminen, istuntojen lokitus ja poikkeavien yhteyksien nopea tarkistus. Verkon segmentointi, vähimpien oikeuksien periaate, monivaiheinen tunnistautuminen, internetiin näkyvien järjestelmien nopea paikkaaminen sekä testatut offline- tai muuttamattomat varmuuskopiot voivat pienentää yksittäisen tartunnan vaikutuksia.
Jos päätelaitteessa havaitaan epäilyttävää beaconointia, komentotulkintoimintaa tai DLL-sivulatausta, eristä laite nopeasti. Säilytä samalla päätelaitteen lokit, verkkotiedot ja tarvittaessa muistivedos tutkintaa varten.
C2Looperin merkitys perustuu sen kehitykseen yksinkertaisesta HTTP-takaovesta joustavammaksi haittaohjelmaksi, joka voi käyttää GitHub-repositorioita operatiivisena infrastruktuurina. Etäkomennot, järjestelmätiedustelu, tiedostojen lataus ja päivitysominaisuudet tekevät siitä uskottavan jalansijan kiristyshyökkäyksiin liittyvissä tunkeutumisissa. Saatavilla oleva näyttö ei kuitenkaan riitä varmaan tekijätunnistukseen.
Tehokkain puolustus yhdistää ClickFix-huijausten vastaiset käyttäjäkäytännöt käyttäytymiseen perustuvaan valvontaan: seuraa epäilyttävää komentojen suoritusta, OneDrive-DLL-sivulatausta, poikkeuksellisen tiheää HTTP-liikennettä ja selittämätöntä GitHub-repositorioiden käyttöä.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Zscaler ThreatLabz tunnisti C2Looperin ensimmäisen kerran heinäkuussa 2026. Arvion mukaan sitä saattaa käyttää kiristyshyökkäyksiin liittyvä toimija, mutta kyse ei ole varmistetusta attribuutiosta.
Zscaler ThreatLabz tunnisti C2Looperin ensimmäisen kerran heinäkuussa 2026. Arvion mukaan sitä saattaa käyttää kiristyshyökkäyksiin liittyvä toimija, mutta kyse ei ole varmistetusta attribuutiosta. Vanhemmat näytteet käyttävät tiheää salaamatonta HTTP beaconointia, komentojen suoritusta, järjestelmätiedustelua, tiedostojen latausta ja OneDrive ohjelman DLL sivulatausta päivityksissä.
Puolustuksessa kannattaa keskittyä ClickFix huijausten torjuntaan, epäilyttävään komentojen suoritukseen, OneDrive DLL sivulataukseen sekä poikkeavaan HTTP ja GitHub liikenteeseen.