C2Looperは、Zscaler ThreatLabzが2026年7月に確認したRust製のWindowsバックドアです。 旧バージョンは高頻度の平文HTTPビーコンを使い、シェル実行、端末偵察、ファイル取得、OneDriveを悪用したDLLサイドローディングによる更新に対応します。新しいバージョンは、感染端末ごとのGitHubディレクトリでcmd.jsonとresult.jsonを使います。
研究の答え

Create a landscape editorial hero image for this Studio Global article: What is the Rust-based C2Looper Windows backdoor, when was it first identified, how is it believed to be connected to ransomware-related act. Article summary: C2Looper is a newly identified Rust-based Windows backdoor designed to give an operator a foothold for remote command execution, host reconnaissance, payload deployment, and likely later-stage lateral movement. Zscaler T. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
C2Looperは、攻撃者にリモートからのコマンド実行、端末情報の収集、ファイル取得、追加ペイロードの展開を許す、Rust製のWindowsバックドアです。Zscaler ThreatLabzは2026年7月にこのマルウェアファミリーを確認し、ランサムウェア関連の脅威アクターが利用している可能性が高いと評価しています。ただし、これは確定的な攻撃グループの帰属を意味するものではなく、想定される感染経路についても確信度は「低~中」とされています。
C2Looperで注目すべき点は、従来型の平文HTTPによるコマンド&コントロール(C2)から、GitHubのリポジトリを利用する方式へと変化していることです。旧サンプルでは規則的なHTTPビーコンが、新しいサンプルではリポジトリ内のJSONファイルを使った指示と結果の受け渡しが、検知の手がかりになります。
C2Looper自体は、ファイルを暗号化するランサムウェアとして説明されているわけではありません。むしろ、侵害直後のアクセス確保や準備の段階で使われるバックドアに近い存在です。攻撃者はC2Looperを通じてコマンドを実行し、端末を調査し、ファイルをダウンロードし、追加のツールを展開できます。こうした機能は、後続の侵入拡大やランサムウェア攻撃に先立つ足場づくりに利用される可能性があります。
現時点で公開情報から、特定のランサムウェアグループとの関係が決定的に証明されたわけではありません。ほかのマルウェアで報告されたインフラとの類似性についても、共通の開発者や運用主体を示す証拠ではなく、調査上の手がかりとして扱うべきです。
旧サンプルは、攻撃者が管理するサーバーと平文HTTPで通信し、JSON形式のタスクを受け取ります。報告では、およそ1秒間隔という非常に高頻度のポーリングも確認されており、端末やネットワーク上で特徴的な挙動として現れる可能性があります。
ビーコンには、次のような感染端末の情報が含まれます。
ビーコンは/api/beaconへ送信され、実行したコマンドの結果は/api/result/を通じて報告されます。
確認されている主な機能は以下のとおりです。
特に注目されるのが、uploadコマンドを使った更新機能です。攻撃者が指定したURLからポータブル実行ファイルを取得し、ユーザーのローカルOneDriveフォルダーにDLLとして保存します。その後、OneDriveプロセスを停止し、正規のOneDrive実行ファイルに配置したライブラリを読み込ませます。報告されたサンプルでは、%LocalAppData%\\Microsoft\\OneDrive配下にwtsapi32.dllという名前で保存されていました。
これは、信頼された実行ファイルの隣に悪意のあるDLLを置き、正規プログラムの通常のライブラリ読み込み動作を利用する「DLLサイドローディング」です。防御側が見るべきなのは、単にOneDriveがインストールされているかどうかではありません。正規のOneDriveバイナリが、ユーザー書き込み可能な不自然な場所にあるDLLを読み込んでいないか、という挙動が重要です。
C2Looperは、文字列を実行時にXOR復号します。報告では、8バイトのキーが再利用されているとされています。また、Windows APIをLoadLibraryやGetProcAddressで動的に解決します。
こうした実装は、ファイルを静的に調べるだけでは不審な文字列やAPI呼び出しを把握しにくくする可能性があります。そのため、EDR(Endpoint Detection and Response)で取得できるプロセス、ファイル、メモリ、通信の振る舞いを組み合わせた分析が重要になります。
新しいC2Looperビルドでは、従来の専用C2サーバーに代わり、GitHubリポジトリがタスクの配布、ビーコン、コマンド結果の回収、さらに新しい派生版ではペイロード関連データの保管に使われます。
感染端末ごとに専用のリポジトリディレクトリが割り当てられます。インプラントはそのディレクトリにあるcmd.jsonを読み取り、指示された処理を実行し、結果を同じ場所のresult.jsonに書き込みます。
GitHubは開発や業務自動化にも広く使われる正規サービスです。そのため、単純なドメインブロックだけでこの通信を排除するのは困難です。防御側は、開発やCI/CD(継続的インテグレーション/継続的デリバリー)を必要としない端末から、周期的にGitHubのリポジトリやAPIへアクセスしていないかを調べる必要があります。
従来のHTTP C2に加えてGitHub利用や追加のペイロード実行機能が確認されたことから、C2Looperは現在も開発が続いているとみられます。
ThreatLabzは、C2Looperが多段階の「ClickFix」感染チェーンで配布された可能性を、低~中程度の確信度で評価しています。ClickFixでは、偽の本人確認画面、ブラウザーエラー、CAPTCHA、システム修復メッセージなどを表示し、問題を解決するためだとして、PowerShellやWindowsの「ファイル名を指定して実行」、その他のコマンド入力画面にコマンドをコピーして実行するよう利用者を誘導します。
この手口では、利用者の操作そのものが重要な検知・防止ポイントになります。Webサイトやブラウザーのメッセージが、本人確認や修復のためにPowerShell、ターミナル、「ファイル名を指定して実行」へコマンドを貼り付けるよう求めることはありません。
関連する報告では、Teamsを使ったビッシング(音声を使ったソーシャルエンジニアリング)やQuick Assistの悪用も、より広い攻撃エコシステムの一部として取り上げられています。ただし、こうしたキャンペーンのすべてがC2Looperを配布したことを示す証拠はありません。現時点では、確定した同一キャンペーンではなく、手口上の関連が考えられる背景情報として扱うべきです。
マルウェアに関連するすべてのツールやサービスを一律に遮断するのではなく、次のような価値の高い挙動を組み合わせて監視することが有効です。
/api/beaconや/api/result/に似たパスへ、規則的なJSON形式のPOST通信を繰り返していないか調査します。cmd.jsonやresult.jsonが現れるパターンにも注意が必要です。GitHub全体を無差別にブロックするのではなく、正規の開発・自動化利用を切り分けます。cmd.exe、「ファイル名を指定して実行」、システム情報の収集、段階的なダウンロード、シェル実行をEDRで関連付けます。技術的な制御だけでなく、ソーシャルエンジニアリングへの対策も必要です。業務上の要件が許す範囲で、ユーザーによるPowerShellやスクリプトホストの実行、未署名バイナリ、ユーザー書き込み可能なディレクトリからの実行を制限・管理します。アプリケーションの許可リスト運用も、ダウンロードされたペイロードの実行抑止に役立ちます。
従業員やヘルプデスク担当者には、Webサイト、CAPTCHA、ブラウザーエラー画面、突然のサポート連絡先から指示されたコマンドを貼り付けて実行しないよう周知します。リモートサポートツールについては、承認済みの手順、確認済みのサポート窓口、多要素認証、セッション記録、異常な接続の迅速なレビューを必須にすることが重要です。
ネットワーク分離、最小権限、多要素認証、インターネットに公開されたシステムへの迅速なパッチ適用、検証済みのオフラインまたはイミュータブル(改変不能)バックアップも、侵入口を悪用された場合の被害を抑えます。異常なビーコン、シェル活動、DLLサイドローディングが確認された端末は速やかにネットワークから隔離し、調査のためにエンドポイントログ、ネットワーク記録、必要に応じてメモリ情報を保全します。
C2Looperの重要性は、単純なHTTPバックドアから、GitHubリポジトリを運用基盤として利用できる、より柔軟なインプラントへ発展している点にあります。リモートシェル、端末偵察、ファイル取得、更新・ペイロード展開の機能は、ランサムウェア関連の侵入における足場として十分に利用され得ます。一方で、公開情報から特定グループへの帰属が確定したわけではありません。
対策では、偽の確認画面やエラー画面を利用したClickFixへの警戒を徹底し、異常なコマンド実行、OneDrive DLLサイドローディング、高頻度のHTTPポーリング、説明のつかないGitHubリポジトリアクセスを、複数のログを横断して検知することが重要です。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
C2Looperは、Zscaler ThreatLabzが2026年7月に確認したRust製のWindowsバックドアです。
C2Looperは、Zscaler ThreatLabzが2026年7月に確認したRust製のWindowsバックドアです。 旧バージョンは高頻度の平文HTTPビーコンを使い、シェル実行、端末偵察、ファイル取得、OneDriveを悪用したDLLサイドローディングによる更新に対応します。新しいバージョンは、感染端末ごとのGitHubディレクトリでcmd.jsonとresult.jsonを使います。
ランサムウェアそのものではなく、侵入後の足場づくりに使われる可能性があるため、ClickFix型の誘導、異常なシェル実行、OneDrive DLL読み込み、HTTPやGitHubへの周期的な通信を重点的に監視する必要があります。