Zscaler ThreatLabz identificeerde C2Looper in juli 2026 als een nieuwe Rust gebaseerde Windows backdoor die waarschijnlijk verband houdt met een ransomware gerelateerde dreigingsactor. Oudere varianten gebruiken zeer frequente plaintext HTTP beacons, shell commando’s, systeemverkenning, downloads en OneDrive DLL sid...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the Rust-based C2Looper Windows backdoor, when was it first identified, how is it believed to be connected to ransomware-related act. Article summary: C2Looper is a newly identified Rust-based Windows backdoor designed to give an operator a foothold for remote command execution, host reconnaissance, payload deployment, and likely later-stage lateral movement. Zscaler T. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
C2Looper is een nieuw ontdekte, in Rust geschreven backdoor voor Windows. De malware geeft aanvallers op afstand toegang tot een systeem, zodat zij commando’s kunnen uitvoeren, informatie over de computer kunnen verzamelen en aanvullende payloads kunnen installeren. Zscaler ThreatLabz identificeerde de malwarefamilie in juli 2026 en beoordeelt dat deze waarschijnlijk wordt gebruikt door een ransomware-gerelateerde dreigingsactor. Dat is geen bevestigde toeschrijving. Ook de vermoedelijke verspreidingsmethode wordt slechts met lage tot middelmatige zekerheid ingeschat.
De opvallendste ontwikkeling is de overstap van klassieke command-and-control via plaintext HTTP naar infrastructuur op GitHub. Daardoor vertonen oudere en nieuwere samples duidelijk verschillend gedrag waarop securityteams kunnen jagen.
C2Looper is zelf niet beschreven als ransomware. De mogelijkheden passen eerder bij de toegangs- en voorbereidingsfase van een aanval: een aanvaller kan een systeem overnemen, de omgeving verkennen, bestanden downloaden en later extra tooling installeren. Zo kan de malware dienen als foothold voordat een aanvaller zich verder door het netwerk beweegt of uiteindelijk ransomware inzet.
De beschikbare berichtgeving koppelt C2Looper niet definitief aan een met naam genoemde ransomwaregroep. Overeenkomsten met infrastructuur van andere malwarefamilies moeten daarom worden gezien als onderzoekssporen, niet als bewijs van gedeeld auteurschap of dezelfde operationele aansturing.
Oudere samples communiceren via plaintext HTTP met een door de aanvaller beheerde server. Zij gebruiken JSON-gebaseerde opdrachten en pollen zeer frequent — in sommige rapportages ongeveer elke seconde. Dat regelmatige patroon kan op een endpoint of in netwerktelemetrie een opvallend signaal opleveren.
De beacon identificeert het slachtoffer onder meer aan de hand van:
De beacon wordt naar een pad als /api/beacon gestuurd. Resultaten van uitgevoerde opdrachten worden gemeld via /api/result/.
De commandoset biedt de aanvaller praktische controle over het geïnfecteerde systeem. Daaronder vallen:
Een opvallend update-mechanisme maakt gebruik van een upload-commando. Daarmee kan C2Looper een portable executable ophalen vanaf een door de aanvaller opgegeven URL en die opslaan als DLL in de lokale OneDrive-map van de gebruiker. Vervolgens kan de malware het OneDrive-proces stoppen en een legitiem OneDrive-programma gebruiken om de geplaatste bibliotheek te laden via DLL-sideloading. In gerapporteerde samples ging het om wtsapi32.dll in %LocalAppData%\\Microsoft\\OneDrive.
Bij DLL-sideloading wordt een kwaadaardige bibliotheek naast een vertrouwd uitvoerbaar bestand geplaatst. Dat bestand laadt de DLL vervolgens volgens zijn normale laadgedrag. Voor verdedigers is daarom niet alleen de aanwezigheid van OneDrive relevant, maar vooral het signaal dat een legitiem OneDrive-programma een onverwachte DLL uit een ongebruikelijke of door de gebruiker beschrijfbare map laadt.
C2Looper versleutelt strings tijdens runtime met XOR. Volgens de rapportage wordt daarbij een acht bytes lange sleutel hergebruikt. Daarnaast worden Windows-API’s dynamisch opgezocht via LoadLibrary en GetProcAddress. Zulke technieken kunnen een eenvoudige statische analyse bemoeilijken en maken gedragsinformatie uit endpointdetectie- en responsplatforms (EDR) extra waardevol.
Een nieuwere build gebruikt niet langer uitsluitend een conventionele command-and-controlserver, maar GitHub-repositories voor het versturen van opdrachten, het doorgeven van beacons en het verzamelen van resultaten. In berichtgeving over deze variant wordt GitHub ook genoemd in verband met payloadgerelateerde gegevens.
Elk geïnfecteerd systeem krijgt een eigen map in een repository. Het implantaat leest daar cmd.json, voert de beschreven actie uit en schrijft de uitvoer terug naar result.json in dezelfde map. Zo ontstaat een eenvoudig, op bestanden gebaseerd proces voor het uitdelen van opdrachten en ophalen van resultaten zonder een afzonderlijke C2-server.
Omdat GitHub ook legitiem wordt gebruikt door ontwikkelaars en bedrijfsomgevingen, kan deze aanpak eenvoudige domeinblokkering minder effectief maken. De praktische verdediging is gedragsgericht: onderzoek periodieke repository- of API-toegang vanaf endpoints die daar normaal geen reden voor hebben. Houd daarbij rekening met goedgekeurd ontwikkel- en CI/CD-verkeer.
De overstap naar GitHub en de uitbreiding van de mogelijkheden voor payloaduitvoering wijzen erop dat C2Looper nog actief wordt ontwikkeld.
ThreatLabz schat met lage tot middelmatige zekerheid in dat C2Looper mogelijk wordt verspreid via een meerstaps-ClickFix-keten. Bij dergelijke campagnes krijgt een slachtoffer bijvoorbeeld een nepverificatie, browserfout, CAPTCHA of melding dat een systeemprobleem moet worden opgelost. Vervolgens wordt de gebruiker ertoe gebracht een commando te kopiëren en uit te voeren in PowerShell, het Windows-venster Uitvoeren of een andere opdrachtinterface.
Dat maakt menselijk handelen een belangrijk aangrijpingspunt voor preventie. Een website of browsermelding hoort een gebruiker nooit te vragen een commando in PowerShell, Terminal of Uitvoeren te plakken om een verificatie of reparatie af te ronden.
Rapportages over Teams-gebaseerde vishing en misbruik van Quick Assist beschrijven een bredere context van social engineering. Het beschikbare bewijs toont echter niet aan dat al deze campagnes C2Looper verspreidden. Zie dergelijke overeenkomsten daarom als plausibele context, niet als bevestigde toeschrijving.
Organisaties hoeven niet elk hulpmiddel of iedere dienst rond de malware te blokkeren. Een combinatie van de volgende gedragsindicatoren is gerichter:
/api/beacon en /api/result/, wanneer dit samenvalt met een nieuw of verdacht proces. cmd.json en result.json voorkomen. Blokkeer GitHub niet zonder onderscheid; houd rekening met legitieme ontwikkel- en automatiseringsprocessen. cmd.exe-activiteit, opdrachten via Uitvoeren, systeeminventarisatie, gefaseerde downloads en shell-uitvoering door nieuw ontdekte binaries te herkennen. Technische maatregelen moeten worden aangevuld met bescherming tegen social engineering. Beperk of beheer het starten van PowerShell, script-hosts, niet-ondertekende binaries en uitvoerbare bestanden uit door gebruikers beschrijfbare mappen, voor zover de bedrijfsvoering dat toelaat. Application allowlisting kan de kans verder verkleinen dat een gedownloade payload wordt uitgevoerd.
Train medewerkers en helpdeskpersoneel dat een website, CAPTCHA, browserfout of onverwacht supportcontact nooit mag vragen om een commando te plakken. Gebruik voor ondersteuning uitsluitend goedgekeurde workflows en geverifieerde supportkanalen. Remote-supporttools moeten worden beschermd met sterke authenticatie, sessielogging en snelle controle van afwijkende sessies.
Netwerksegmentatie, least-privilege-toegang, multifactor-authenticatie, het snel patchen van internetgerichte systemen en geteste offline of immutable back-ups kunnen de impact van een foothold beperken. Toont een endpoint verdacht beaconinggedrag, shellactiviteit of DLL-sideloading, isoleer het dan snel. Bewaar ondertussen endpointlogs, netwerkgegevens en waar passend een geheugendump voor verder onderzoek.
C2Looper valt vooral op door de ontwikkeling van een relatief rechttoe-rechtaan HTTP-backdoor naar een flexibeler implantaat dat GitHub-repositories als operationele infrastructuur gebruikt. De functies voor externe shelltoegang, verkenning, downloads en updates maken de malware een geloofwaardige foothold voor ransomware-gerelateerde inbraken. De beschikbare informatie rechtvaardigt echter een voorzichtige beoordeling, geen definitieve toeschrijving.
De sterkste verdediging combineert ClickFix-bestendige gebruikersprocessen met gedragsgerichte detectie van verdachte commando-uitvoering, OneDrive-DLL-sideloading, zeer frequente HTTP-polling en onverklaarde GitHub-activiteit.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Zscaler ThreatLabz identificeerde C2Looper in juli 2026 als een nieuwe Rust gebaseerde Windows backdoor die waarschijnlijk verband houdt met een ransomware gerelateerde dreigingsactor.
Zscaler ThreatLabz identificeerde C2Looper in juli 2026 als een nieuwe Rust gebaseerde Windows backdoor die waarschijnlijk verband houdt met een ransomware gerelateerde dreigingsactor. Oudere varianten gebruiken zeer frequente plaintext HTTP beacons, shell commando’s, systeemverkenning, downloads en OneDrive DLL sideloading; een nieuwere variant gebruikt per slachtoffer een GitHub map met JSON besta...
Organisaties doen er goed aan ClickFix achtige misleiding tegen te gaan en te letten op ongebruikelijke shellactiviteit, DLL sideloading, zeer regelmatig HTTP verkeer en verdachte GitHub toegang.