Ранние образцы связываются с сервером злоумышленника по незашифрованному HTTP и используют задания в формате JSON. По данным исследователей, опрос сервера мог происходить примерно раз в секунду. Такая необычно строгая периодичность способна стать заметным поведенческим сигналом на рабочей станции или в сетевой телеметрии.
Маяк содержит сведения, по которым оператор идентифицирует заражённый компьютер:
Набор команд предоставляет оператору практический контроль над системой. В него входят:
Особенно показателен механизм обновления через команду upload. Вредоносная программа получает переносимый исполняемый файл по URL, указанному оператором, и сохраняет его как DLL в локальном каталоге OneDrive пользователя. Затем C2Looper может завершить процесс OneDrive и задействовать легитимный исполняемый файл OneDrive для загрузки подложенной библиотеки через DLL sideloading. В исследованных образцах фигурировала библиотека wtsapi32.dll в каталоге %LocalAppData%\\Microsoft\\OneDrive.
DLL sideloading эксплуатирует нормальное поведение доверенной программы: приложение загружает библиотеку из расположения рядом со своим исполняемым файлом. Поэтому для защитников важен не сам факт наличия OneDrive, а ситуация, когда легитимный бинарный файл OneDrive загружает неожиданную DLL из необычного или доступного пользователю каталога.
C2Looper расшифровывает строки во время работы, используя XOR и, как сообщается, повторно применяемый восьмибайтный ключ. Кроме того, Windows API разрешаются динамически через LoadLibrary и GetProcAddress. Это может снизить информативность обычного статического анализа и повышает значение поведенческих данных EDR — систем обнаружения и реагирования на конечных устройствах.
В более новой сборке традиционный сервер управления заменён репозиториями GitHub. Они используются для передачи заданий, маяков, получения результатов и, согласно описанию новой версии, работы с данными, связанными с полезными нагрузками.
Для каждой заражённой машины выделяется собственный каталог в репозитории. Имплант читает инструкции из cmd.json, выполняет их и записывает результат в result.json в том же каталоге. Такой файловый процесс позволяет оператору отдавать команды и получать ответы, не поддерживая отдельную C2-инфраструктуру.
GitHub — легитимный сервис, используемый разработчиками и компаниями, поэтому простая блокировка домена не всегда будет практичной. Защитникам следует анализировать поведение: проверять периодический доступ к репозиториям или API GitHub с компьютеров, которым обычно не нужны такие функции, а также отличать подозрительную активность с JSON-файлами для отдельных хостов от разрешённых сценариев разработки и CI/CD.
Переход на GitHub и появление дополнительных возможностей выполнения полезных нагрузок указывают на продолжающуюся разработку C2Looper.
ThreatLabz с низкой или средней степенью уверенности предполагает, что C2Looper может распространяться через многоэтапную цепочку ClickFix. В подобных атаках жертва видит поддельное окно проверки, сообщение об ошибке браузера, CAPTCHA или уведомление о необходимости «исправить» систему. Затем её убеждают скопировать и запустить команду в PowerShell, окне «Выполнить» Windows или другом командном интерфейсе.
Это делает действия пользователя важной точкой предотвращения атаки. Веб-сайт или сообщение браузера не должны требовать вставлять команды в PowerShell, Terminal или окно «Выполнить» для прохождения проверки или устранения ошибки.
В материалах о более широком ландшафте социальной инженерии также упоминаются голосовой фишинг через Microsoft Teams и злоупотребление Quick Assist — встроенным средством удалённой помощи Windows. Однако предоставленные данные не доказывают, что все подобные кампании доставляли именно C2Looper. Эти пересечения следует рассматривать как возможный контекст, а не как подтверждённую атрибуцию кампании.
Организациям стоит сосредоточиться на сочетаниях поведенческих признаков, а не пытаться заблокировать каждый инструмент или сервис, связанный с вредоносной программой:
/api/beacon и /api/result/, если они связаны с новым или подозрительным процессом. cmd.json и result.json. Не следует без разбора блокировать GitHub — учитывайте легитимные рабочие процессы разработчиков и автоматизации. cmd.exe, команд через окно «Выполнить», сбора сведений о системе, поэтапной загрузки файлов и выполнения команд из недавно появившихся бинарных файлов. Технические меры необходимо сочетать с защитой от социальной инженерии. Там, где это допускают рабочие процессы, ограничьте или централизованно контролируйте запуск PowerShell, скриптовых интерпретаторов, неподписанных бинарных файлов и программ из каталогов, доступных пользователю для записи. Технологии разрешённых приложений могут дополнительно снизить вероятность запуска скачанной полезной нагрузки.
Сотрудникам и специалистам службы поддержки следует прямо объяснить: сайт, CAPTCHA, страница с ошибкой браузера или неожиданный «специалист поддержки» не должны просить вставлять команды в PowerShell, Terminal или окно «Выполнить». Инструменты удалённой поддержки нужно использовать только по утверждённым процедурам, через проверенные каналы, с многофакторной аутентификацией, журналированием сеансов и быстрой проверкой необычной активности.
Сегментация сети, минимально необходимые права доступа, многофакторная аутентификация, своевременное обновление интернет-доступных систем и проверенные офлайн- или неизменяемые резервные копии помогут ограничить последствия заражения. Если на устройстве обнаружены подозрительные маяки, активность оболочки или DLL sideloading, его следует незамедлительно изолировать, сохранив журналы конечного устройства, сетевые записи и, при необходимости, дамп памяти для расследования.
Опасность C2Looper связана с его развитием: от относительно простого бэкдора с HTTP-управлением он превратился в более гибкий имплант, способный использовать репозитории GitHub как операционную инфраструктуру. Удалённая оболочка, разведка, загрузка файлов и обновление делают его правдоподобным инструментом закрепления перед атакой с применением ransomware. При этом доступные данные требуют осторожности: они указывают на вероятную связь с такой активностью, но не подтверждают окончательную атрибуцию.
Наиболее эффективный ответ — сочетать устойчивые к ClickFix рабочие процессы с поведенческим поиском необычного выполнения команд, DLL sideloading через OneDrive, сверхчастых HTTP-запросов и необъяснимого доступа к репозиториям GitHub.