Eski örnekler saldırganın kontrolündeki sunucuyla düz metin HTTP üzerinden haberleşiyor ve JSON biçiminde komutlar alıyor. Raporlara göre yaklaşık bir saniyelik aralıklarla yapılan çok sık yoklamalar, uç nokta veya ağ üzerinde ayırt edici bir davranış sinyali oluşturabiliyor.
Zararlı yazılımın beacon mesajı; Windows kullanıcı adı, DNS ana bilgisayar adı, çalışan C2Looper işlem kimliği ve ana bilgisayar adı ile kullanıcı adından türetilen bot kimliği gibi bilgileri içeriyor. Beacon, /api/beacon yoluna gönderilirken komut çıktıları /api/result/ üzerinden raporlanıyor.
Operatörün kullanabildiği komutlar, bulaşmış sistem üzerinde pratik bir kontrol sağlıyor. Bunlar arasında şunlar bulunuyor:
Özellikle dikkat çeken güncelleme mekanizmasında upload komutu kullanılıyor. Bu komut, operatörün verdiği URL’den taşınabilir bir çalıştırılabilir dosya indirerek kullanıcının yerel OneDrive dizinine DLL olarak kaydedebiliyor. Ardından zararlı yazılım OneDrive işlemini durduruyor ve meşru bir OneDrive çalıştırılabilir dosyasını kullanarak bırakılan kütüphaneyi DLL sideloading yoluyla yüklüyor. Raporlanan örneklerde %LocalAppData%\\Microsoft\\OneDrive altında wtsapi32.dll adı kullanıldı.
Bu yöntemde zararlı kod, güvenilir bir çalıştırılabilir dosyanın yanına yerleştiriliyor ve dosyanın normal kütüphane yükleme davranışından yararlanılıyor. Savunma açısından önemli sinyal, yalnızca sistemde OneDrive’ın bulunması değil; meşru bir OneDrive ikilisinin alışılmadık veya kullanıcı tarafından yazılabilir bir konumdan beklenmeyen bir DLL yüklemesidir.
C2Looper, dizeleri çalışma zamanında XOR yöntemiyle çözüyor; raporlara göre aynı sekiz baytlık anahtar yeniden kullanılıyor. Ayrıca Windows API’lerini LoadLibrary ve GetProcAddress üzerinden dinamik olarak çözümlüyor. Bu teknikler, basit statik incelemeyi daha az verimli hâle getirebilir ve uç nokta tespit ve müdahale (EDR) araçlarından alınan davranışsal telemetrinin önemini artırır.
Yeni C2Looper derlemesi, geleneksel sunucu tabanlı komuta-kontrol yapısının yerine GitHub depolarını kullanıyor. Raporlara göre bu depolar komut iletimi, beacon bilgileri, komut sonuçları ve yeni sürümde yüklerle ilgili veriler için kullanılıyor.
Her bulaşmış cihaza bir depo içinde ayrı bir dizin atanıyor. Zararlı yazılım komutları cmd.json dosyasından okuyor, istenen işlemi gerçekleştiriyor ve sonucu aynı dizindeki result.json dosyasına yazıyor. Böylece operatör, özel bir komuta-kontrol sunucusuna ihtiyaç duymadan dosya tabanlı basit bir komut gönderme ve sonuç toplama akışı elde ediyor.
GitHub’ın bu amaçla kullanılması, yalnızca alan adı engellemeye dayanan savunmaları zorlaştırabilir; çünkü GitHub aynı zamanda meşru geliştirici ve kurumsal altyapıların da parçası. Bu nedenle savunma yaklaşımı davranış odaklı olmalı: normalde GitHub’a ihtiyaç duymayan uç noktalardan gelen periyodik depo veya API erişimleri incelenmeli, her makineye özel JSON etkinliği onaylı geliştirme ya da CI/CD kullanımlarından ayrıştırılmalıdır.
GitHub’a geçiş ve yeni örneklerde bildirilen ek yük çalıştırma yetenekleri, C2Looper’ın aktif biçimde geliştirildiğine işaret ediyor.
ThreatLabz, C2Looper’ın çok aşamalı bir ClickFix bulaşma zinciriyle dağıtılmış olabileceğini düşük ila orta güven seviyesinde değerlendiriyor. Bu kampanyalarda kurban; sahte bir doğrulama penceresi, tarayıcı hatası, CAPTCHA veya sistem düzeltme mesajıyla karşılaşıyor ve sorunu çözmek amacıyla PowerShell’e, Windows Çalıştır iletişim kutusuna ya da başka bir komut arayüzüne komut kopyalayıp çalıştırmaya ikna ediliyor.
Bu model, insan etkileşimini önemli bir önleme ve tespit noktasına dönüştürüyor. Bir web sitesi veya tarayıcı mesajı, doğrulama ya da onarım işlemini tamamlamak için kullanıcıdan PowerShell, Terminal veya Çalıştır penceresine komut yapıştırmasını istememelidir.
Teams üzerinden gerçekleştirilen sesli kimlik avı ve Quick Assist’in kötüye kullanılması gibi yöntemler, daha geniş sosyal mühendislik ekosistemine ilişkin raporlarda ele alınıyor. Ancak mevcut kanıtlar, bu tür kampanyaların tamamının C2Looper dağıttığını göstermiyor. Bu bağlantılar doğrulanmış kampanya atfı değil, olası bağlam olarak değerlendirilmelidir.
Kuruluşlar, zararlı yazılımla ilişkili her aracı veya hizmeti engellemeye çalışmak yerine, yüksek değer taşıyan şu davranışlara odaklanabilir:
/api/beacon ve /api/result/ yollarını andıran JSON POST isteklerini inceleyin. cmd.json ve result.json dosyalarıyla birlikte görülen etkinlikleri araştırın. GitHub’ı topluca engellemeyin; meşru geliştirici ve otomasyon iş akışlarını hesaba katın. cmd.exe, Çalıştır iletişim kutusu etkinliklerini; sistem keşfini, aşamalı dosya indirmelerini ve yeni görülmüş ikililerden kabuk çalıştırılmasını belirleyin. Teknik kontroller sosyal mühendisliğe karşı alınan önlemlerle desteklenmeli. İş gereksinimleri izin verdiği ölçüde kullanıcı tarafından başlatılan PowerShell’i, betik yorumlayıcılarını, imzasız ikilileri ve kullanıcı tarafından yazılabilir dizinlerden çalıştırmayı kısıtlayın veya yönetin. Uygulama izin listeleri, indirilen bir yükün çalıştırılma ihtimalini daha da azaltabilir.
Güvenlik ekipleri çalışanlara ve yardım masası personeline şu kuralı açıkça anlatmalı: Bir web sitesi, CAPTCHA, tarayıcı hata sayfası veya istenmeyen destek iletişimi tarafından verilen komutlar PowerShell’e, Terminal’e ya da Çalıştır penceresine yapıştırılmamalıdır. Uzaktan destek araçları onaylı iş akışları, doğrulanmış destek kanalları, güçlü kimlik doğrulama, oturum kaydı ve şüpheli oturumların hızlı incelenmesiyle kullanılmalıdır.
Ağ segmentasyonu, en az ayrıcalık ilkesi, çok faktörlü kimlik doğrulama, internete açık sistemlerin zamanında yamalanması ve test edilmiş çevrimdışı ya da değiştirilemez yedekler, C2Looper tespit edildiğinde olası etkiyi sınırlayabilir. Bir uç noktada şüpheli beacon trafiği, kabuk etkinliği veya DLL sideloading görülürse cihazı hızla izole edin; inceleme için uç nokta günlüklerini, ağ kayıtlarını ve uygun durumlarda bellek verilerini koruyun.
C2Looper’ın önemi, basit bir HTTP arka kapısından GitHub depolarını operasyonel altyapı olarak kullanabilen daha esnek bir implanta dönüşmesinde yatıyor. Uzaktan kabuk, keşif, dosya indirme ve güncelleme yetenekleri, onu fidye yazılımı bağlantılı saldırılarda makul bir ilk erişim aracı hâline getiriyor. Bununla birlikte mevcut kanıtlar kesin bir atıftan çok temkinli bir değerlendirmeyi destekliyor. En güçlü savunma yaklaşımı; ClickFix’e dayanıklı kullanıcı iş akışlarını, şüpheli komut çalıştırma ve OneDrive DLL sideloading davranışlarının yanı sıra olağandışı HTTP yoklaması ve açıklanamayan GitHub depo etkinliğinin davranışsal olarak izlenmesiyle birleştirmek.