Sampel terdahulu berkomunikasi dengan pelayan yang dikawal penyerang melalui HTTP teks biasa dan menggunakan tugasan dalam format JSON. Laporan menyebut bahawa malware ini membuat semakan dengan sangat kerap, termasuk pada sela masa kira-kira satu saat. Corak sedemikian boleh menjadi petunjuk tingkah laku yang jelas pada peranti atau rangkaian.
Beacon daripada implan mengenal pasti mangsa menggunakan beberapa maklumat, termasuk:
Set arahan yang tersedia memberikan kawalan praktikal terhadap sistem yang dijangkiti, termasuk:
Satu mekanisme kemas kini yang ketara menggunakan arahan upload. Arahan ini mendapatkan fail boleh laku mudah alih daripada URL yang dibekalkan pengendali, kemudian menyimpannya sebagai DLL dalam direktori OneDrive tempatan pengguna. Malware itu seterusnya boleh menghentikan proses OneDrive dan menggunakan fail boleh laku OneDrive yang sah untuk memuatkan pustaka berbahaya melalui teknik DLL sideloading. Sampel yang dilaporkan menggunakan wtsapi32.dll di lokasi %LocalAppData%\\Microsoft\\OneDrive.
Teknik ini meletakkan kod berbahaya bersebelahan fail boleh laku yang dipercayai dan memanfaatkan tingkah laku biasa fail tersebut ketika memuatkan pustaka. Bagi pasukan pertahanan, petunjuk utama bukan sekadar kewujudan OneDrive, tetapi apabila fail OneDrive yang sah memuatkan DLL tidak dijangka dari lokasi luar biasa atau direktori yang boleh ditulis oleh pengguna.
C2Looper menggunakan penyahsulitan rentetan XOR ketika runtime, dilaporkan dengan kunci lapan bait yang digunakan semula. Ia turut menyelesaikan Windows API secara dinamik melalui LoadLibrary dan GetProcAddress. Teknik ini boleh mengehadkan maklumat yang diperoleh melalui pemeriksaan statik biasa, sekali gus menjadikan telemetri tingkah laku daripada alat pengesanan dan tindak balas endpoint (EDR) lebih bernilai.
Binaan C2Looper yang lebih baharu menggantikan C2 berasaskan pelayan konvensional dengan repositori GitHub. Dalam varian ini, repositori digunakan untuk tugasan, beacon, keputusan arahan dan, menurut laporan mengenai versi baharu, data berkaitan muatan.
Setiap hos yang dijangkiti diberikan direktori repositori tersendiri. Implan membaca arahan daripada cmd.json, melaksanakan tindakan yang diminta dan menulis output ke result.json dalam direktori yang sama. Bagi pengendali, reka bentuk berasaskan fail ini menyediakan cara mudah untuk menghantar arahan serta mengumpul keputusan tanpa bergantung pada pelayan C2 khusus.
Penggunaan GitHub boleh menyukarkan strategi yang hanya bergantung pada penyekatan domain kerana GitHub juga merupakan infrastruktur sah yang digunakan oleh pembangun dan organisasi. Tindak balas pertahanan yang lebih praktikal ialah berasaskan tingkah laku: siasat akses berkala ke repositori atau API GitHub daripada endpoint yang biasanya tidak memerlukannya, dan bezakan aktiviti JSON khusus setiap hos daripada penggunaan pembangunan atau CI/CD yang diluluskan.
Peralihan kepada GitHub, bersama keupayaan pelaksanaan muatan tambahan yang dilaporkan dalam sampel baharu, menunjukkan bahawa C2Looper masih giat dibangunkan.
ThreatLabz menilai dengan tahap keyakinan rendah hingga sederhana bahawa C2Looper mungkin dihantar melalui rantaian jangkitan ClickFix berbilang peringkat. Dalam kempen sebegini, mangsa melihat gesaan pengesahan palsu, mesej ralat pelayar, CAPTCHA atau notis kononnya untuk membaiki masalah sistem. Mangsa kemudian dipujuk untuk menyalin dan menjalankan arahan melalui PowerShell, kotak dialog Windows Run atau antara muka arahan lain.
Model penghantaran ini menjadikan tindakan pengguna sebagai titik penting untuk pencegahan dan pengesanan. Laman web atau mesej pelayar tidak sepatutnya meminta pengguna menampal arahan ke PowerShell, Terminal atau Run semata-mata untuk melengkapkan pengesahan atau membaiki sistem.
Laporan berkaitan turut membincangkan vishing melalui Teams dan penyalahgunaan Quick Assist dalam ekosistem kejuruteraan sosial yang lebih luas. Namun, bukti yang tersedia tidak membuktikan bahawa setiap kempen sedemikian menghantar C2Looper. Pertindihan itu patut dilihat sebagai konteks yang munasabah, bukan atribusi kempen yang disahkan.
Organisasi boleh memberi tumpuan kepada beberapa tingkah laku bernilai tinggi, bukannya cuba menyekat setiap alat atau perkhidmatan yang dikaitkan dengan malware ini:
/api/beacon dan /api/result/, apabila ia berkait dengan proses baharu atau mencurigakan pada endpoint. cmd.json dan result.json. Jangan menyekat GitHub secara menyeluruh; bezakan penggunaan sah oleh pembangun dan automasi. cmd.exe, aktiviti kotak dialog Run, penemuan sistem, muat turun berperingkat dan pelaksanaan shell daripada binari yang baru ditemui. Kawalan teknikal perlu digabungkan dengan pertahanan terhadap kejuruteraan sosial. Hadkan atau tadbir penggunaan PowerShell, hos skrip, binari tidak ditandatangani dan pelaksanaan daripada direktori yang boleh ditulis pengguna, jika keperluan operasi mengizinkan. Senarai benarkan aplikasi juga boleh mengurangkan keupayaan muatan yang dimuat turun untuk dijalankan.
Latih kakitangan dan pasukan meja bantuan supaya tidak menampal arahan yang diberikan oleh laman web, halaman CAPTCHA, mesej ralat pelayar atau pihak sokongan yang tidak diminta. Alat sokongan jarak jauh pula perlu digunakan melalui aliran kerja yang diluluskan, saluran sokongan yang disahkan, pengesahan berbilang faktor, rekod sesi dan semakan pantas terhadap sesi luar biasa.
Segmentasi rangkaian, akses dengan keistimewaan minimum, pengesahan berbilang faktor, penampalan segera sistem yang terdedah kepada internet, serta sandaran luar talian atau tidak boleh diubah yang telah diuji boleh mengehadkan kesan sekiranya C2Looper dikesan.
Jika endpoint menunjukkan beacon mencurigakan, aktiviti shell atau DLL sideloading, asingkan peranti itu dengan segera. Pada masa yang sama, simpan log endpoint, rekod rangkaian dan—jika sesuai—memori sistem untuk tujuan siasatan.
Kepentingan C2Looper terletak pada perkembangannya daripada pintu belakang HTTP yang agak mudah kepada implan lebih fleksibel yang boleh menggunakan repositori GitHub sebagai infrastruktur operasi. Keupayaan shell jarak jauh, peninjauan, muat turun dan kemas kini menjadikannya titik masuk yang berpotensi untuk pencerobohan berkaitan ransomware. Namun, bukti yang tersedia masih memerlukan penilaian berhati-hati dan belum membuktikan atribusi muktamad.
Pertahanan paling kukuh ialah menggabungkan aliran kerja pengguna yang tahan terhadap ClickFix dengan pemburuan berasaskan tingkah laku—termasuk arahan yang mencurigakan, DLL sideloading OneDrive, polling HTTP pantas dan aktiviti repositori GitHub yang tidak dapat dijelaskan.