C2Looper er en Rust basert Windows bakdør som Zscaler ThreatLabz først identifiserte i juli 2026. Eldre prøver bruker hyppig HTTP kommunikasjon og støtter fjernstyrte kommandoer, rekognosering, filnedlasting og oppdateringer via DLL sidelasting i OneDrive.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the Rust-based C2Looper Windows backdoor, when was it first identified, how is it believed to be connected to ransomware-related act. Article summary: C2Looper is a newly identified Rust-based Windows backdoor designed to give an operator a foothold for remote command execution, host reconnaissance, payload deployment, and likely later-stage lateral movement. Zscaler T. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
C2Looper er en ny Rust-basert bakdør for Windows. Den gir angripere et fotfeste på systemet, med mulighet til å kjøre kommandoer, kartlegge verten, laste ned filer og installere ytterligere nyttelaster. Zscaler ThreatLabz identifiserte skadevarefamilien i juli 2026 og vurderer at den sannsynligvis brukes av en aktør med tilknytning til løsepengevirus. Dette er imidlertid ikke det samme som bekreftet aktøridentifikasjon, og vurderingen av hvordan skadevaren leveres, har bare lav til middels sikkerhet.
Det mest interessante ved C2Looper er utviklingen fra tradisjonell, ukryptert HTTP-kommunikasjon til bruk av GitHub som kommando- og kontrollkanal. Dermed får forsvarere to ulike atferdsmønstre å lete etter: svært regelmessig HTTP-trafikk i eldre prøver og JSON-baserte oppgaver i GitHub-repositorier i den nyere varianten.
C2Looper er ikke selve løsepengeviruset. Funksjonene passer bedre til den tidlige fasen av et angrep, der inntrengeren skaffer seg tilgang, undersøker miljøet og gjør klar for videre spredning. Fjernstyrt kommandokjøring, systemkartlegging, filnedlasting og utrulling av nye verktøy kan gi angriperen et bedre utgangspunkt før et eventuelt løsepengeangrep.
Det foreliggende materialet dokumenterer ikke en offentlig, entydig kobling til en navngitt løsepengegruppe. Påståtte likheter med infrastrukturen til Oyster og Lactrodectus bør derfor ses som mulige spor i en etterforskning – ikke som bevis på felles opphav eller felles operativ kontroll.
Eldre C2Looper-prøver kommuniserer med en angriperkontrollert server via ukryptert HTTP og bruker JSON-baserte oppgaver. De skal ha kontaktet serveren svært ofte, i enkelte tilfeller omtrent hvert sekund. Slik regelmessighet kan gi et tydelig signal i nettverks- eller endepunktdata.
Implantatet identifiserer den infiserte maskinen med blant annet:
Beacon-meldingen sendes til endepunktet /api/beacon, mens resultatet av kommandoene rapporteres via /api/result/.
Kommandoene gir operatøren praktisk kontroll over systemet og omfatter blant annet:
En særlig interessant oppdateringsmekanisme bruker kommandoen upload. Den henter en kjørbar fil fra en URL som operatøren oppgir, og lagrer den som en DLL i brukerens lokale OneDrive-mappe. I rapporterte prøver ble filen kalt wtsapi32.dll og plassert under %LocalAppData%\\Microsoft\\OneDrive. C2Looper kan deretter stoppe OneDrive-prosessen og få et legitimt OneDrive-program til å laste det ondsinnede biblioteket gjennom DLL-sidelasting.
DLL-sidelasting betyr i praksis at skadevaren plasseres ved siden av et pålitelig program og utnytter programmets normale måte å laste biblioteker på. Det viktige varselet er derfor ikke bare at OneDrive finnes på maskinen, men at en legitim OneDrive-binærfil laster en uventet DLL fra en uvanlig eller skrivbar brukermappe.
C2Looper dekrypterer strenger under kjøring med XOR, angivelig ved hjelp av en gjenbrukt nøkkel på åtte byte. Den finner også Windows-API-er dynamisk gjennom LoadLibrary og GetProcAddress. Slike teknikker kan gjøre enkel statisk analyse mindre effektiv og øker betydningen av atferdsdata fra EDR-verktøy.
En nyere C2Looper-versjon flytter kommando- og kontrollfunksjonen fra en tradisjonell server til GitHub-repositorier. Repositoriene brukes til oppgaver, beaconing, kommandoresultater og – ifølge rapporteringen om den nye varianten – data knyttet til nyttelaster.
Hver infiserte maskin får sin egen mappe i repositoriet. Implantatet leser instruksjoner fra cmd.json, utfører dem og skriver resultatet til result.json i den samme mappen. Operatøren får dermed en enkel, filbasert arbeidsflyt for å sende kommandoer og hente svar uten å drifte en separat kontrollserver.
Bruken av GitHub kan gjøre enkel blokkering av angriperdomener mindre effektiv, ettersom tjenesten også brukes legitimt av utviklere og virksomheter. Det riktige forsvarstiltaket er derfor å se etter mistenkelig atferd: periodisk tilgang til GitHub-repositorier eller API-er fra maskiner som normalt ikke trenger slik tilgang, og JSON-aktivitet som skiller seg fra godkjente utviklings- og CI/CD-løsninger.
Overgangen til GitHub, sammen med rapporterte nye funksjoner for kjøring av nyttelaster, tyder på at C2Looper fortsatt er under aktiv utvikling.
ThreatLabz vurderer med lav til middels sikkerhet at C2Looper kan leveres gjennom en flerstegs ClickFix-kjede. I slike kampanjer møter offeret en falsk verifisering, nettleserfeil, CAPTCHA eller melding om at et systemproblem må løses. Deretter blir brukeren lurt til å kopiere og kjøre en kommando i PowerShell, dialogboksen Kjør eller et annet kommandogrensesnitt.
Dette gjør den menneskelige handlingen til et viktig punkt for både forebygging og oppdagelse. En nettside, nettlesermelding eller CAPTCHA skal ikke kreve at brukeren limer inn kommandoer i PowerShell, Terminal eller Kjør for å fullføre en verifisering eller reparasjon.
Rapportering om Teams-basert vishing og misbruk av Quick Assist beskriver det bredere landskapet av sosial manipulering. Det foreliggende materialet beviser likevel ikke at alle slike kampanjer leverte C2Looper. Koblingen bør derfor behandles som en mulig sammenheng, ikke som bekreftet kampanjeattribusjon.
Virksomheter kan konsentrere seg om noen få verdifulle atferdssignaler i stedet for å forsøke å blokkere alle verktøy og tjenester som kan forbindes med skadevaren:
/api/beacon og /api/result/, når trafikken kan knyttes til en ny eller mistenkelig prosess. cmd.json og result.json. GitHub bør ikke blokkeres ukritisk; legitim utvikling og automatisering må tas hensyn til. cmd.exe, aktivitet fra Kjør-dialogen, systemkartlegging, trinnvise nedlastinger og skallkjøring fra nylig observerte binærfiler. Tekniske kontroller bør kombineres med tiltak mot sosial manipulering. Begrens eller styr brukerinitiert PowerShell, skriptmotorer, usignerte binærfiler og kjøring fra skrivbare brukermapper der virksomhetens behov tillater det. Applikasjons-allowlisting kan også redusere muligheten for at en nedlastet nyttelast starter.
Lær opp ansatte og brukerstøtte til aldri å lime inn kommandoer som kommer fra en nettside, CAPTCHA, nettleserfeil eller uoppfordret supporthenvendelse. Fjernstyringsverktøy bør brukes gjennom godkjente arbeidsprosesser, verifiserte supportkanaler, sterk autentisering, sesjonslogging og rask gjennomgang av uvanlige økter.
Nettverkssegmentering, minste privilegium, multifaktorautentisering, rask oppdatering av internetteksponerte systemer og testede frakoblede eller uforanderlige sikkerhetskopier kan begrense skadeomfanget dersom C2Looper oppdages. Hvis et endepunkt viser mistenkelig beaconing, skallaktivitet eller DLL-sidelasting, bør det isoleres raskt. Samtidig bør logger fra endepunkt og nettverk – og ved behov minnedata – sikres for videre analyse.
C2Looper er viktig fordi skadevaren ser ut til å ha utviklet seg fra en relativt enkel HTTP-bakdør til et mer fleksibelt implantat som kan bruke GitHub-repositorier som operativ infrastruktur. Fjernskall, rekognosering, nedlasting og oppdatering gjør den til et troverdig fotfeste i løsepengevirusrelaterte inntrengninger. Samtidig tilsier bevisene en forsiktig vurdering, ikke en endelig aktøridentifikasjon.
Det sterkeste forsvaret er å kombinere arbeidsrutiner som gjør ClickFix vanskeligere, med atferdsbasert overvåking av uvanlig kommandokjøring, DLL-sidelasting i OneDrive, svært hyppig HTTP-polling og uforklart aktivitet mot GitHub.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
C2Looper er en Rust basert Windows bakdør som Zscaler ThreatLabz først identifiserte i juli 2026.
C2Looper er en Rust basert Windows bakdør som Zscaler ThreatLabz først identifiserte i juli 2026. Eldre prøver bruker hyppig HTTP kommunikasjon og støtter fjernstyrte kommandoer, rekognosering, filnedlasting og oppdateringer via DLL sidelasting i OneDrive.
Forsvarere bør prioritere opplæring mot falske verifiseringsmeldinger, overvåking av mistenkelig skallaktivitet og DLL lasting, samt atferdsbasert jakt på uvanlig HTTP og GitHub trafikk.