Перші зразки підключаються до сервера зловмисників через незашифрований HTTP і використовують завдання у форматі JSON. За наявними описами, перевірки можуть відбуватися дуже часто — приблизно раз на секунду. Така регулярність здатна створювати помітний поведінковий сигнал на кінцевому пристрої або в мережевому трафіку.
Beacon-повідомлення ідентифікує заражений комп’ютер за допомогою даних, серед яких:
Доступний набір команд дає оператору практичний контроль над системою. Він охоплює:
Особливо показовим є механізм оновлення через команду upload. Вона завантажує portable executable із URL, вказаного оператором, і зберігає його як DLL у локальній теці OneDrive користувача. Далі шкідлива програма може зупинити процес OneDrive та змусити легітимний виконуваний файл OneDrive завантажити підкладену бібліотеку через техніку DLL sideloading. У досліджених зразках використовувалася бібліотека wtsapi32.dll, розміщена за шляхом %LocalAppData%\\Microsoft\\OneDrive.
Суть DLL sideloading полягає в тому, що шкідливий код розміщується поруч із довіреним виконуваним файлом і завантажується відповідно до штатної логіки пошуку бібліотек Windows. Тому для захисників важливо перевіряти не сам факт наявності OneDrive, а ситуації, коли легітимний файл OneDrive завантажує неочікувану DLL із нетипової або доступної для запису користувачем теки.
C2Looper використовує XOR-розшифрування рядків під час виконання; за повідомленнями дослідників, для цього повторно застосовується ключ завдовжки вісім байтів. Крім того, Windows API динамічно підвантажуються через LoadLibrary і GetProcAddress. Такі прийоми можуть ускладнювати простий статичний аналіз і підвищують цінність поведінкової телеметрії EDR-рішень.
У новішій збірці C2Looper відмовляється від традиційного сервера командування на користь GitHub-репозиторіїв. Вони використовуються для отримання завдань, beacon-повідомлень, передавання результатів і, за описами новішого варіанта, роботи з даними, пов’язаними з payload-ами.
Для кожного зараженого хоста створюється окрема тека в репозиторії. Імплант читає файл cmd.json, виконує вказану дію, а результат записує у result.json у тій самій теці. Таким чином оператор може надсилати команди й отримувати відповіді через простий файловий процес, не підтримуючи окремий C2-сервер.
Використання GitHub у цій ролі ускладнює просте блокування доменів: платформа є легітимною інфраструктурою для розробки та бізнесу. Тому ефективніше аналізувати поведінку — зокрема періодичний доступ до репозиторіїв або API GitHub із пристроїв, яким зазвичай не потрібні такі сервіси. Водночас підозрілу активність слід відрізняти від дозволених сценаріїв розробки та CI/CD.
Перехід на GitHub і поява додаткових можливостей виконання payload-ів свідчать, що C2Looper активно розвивається.
ThreatLabz із низькою або середньою впевненістю оцінює, що C2Looper може поширюватися через багатоступеневий ланцюжок ClickFix. У таких атаках користувач бачить підроблений запит на перевірку, помилку браузера, CAPTCHA або повідомлення про необхідність «виправити» проблему. Потім його переконують скопіювати й виконати команду в PowerShell, вікні «Виконати» Windows або іншому командному інтерфейсі.
Це робить взаємодію з користувачем важливою точкою профілактики. Сайт або повідомлення браузера не повинні вимагати вставляння команд у PowerShell, Terminal чи вікно «Виконати» для проходження перевірки або ремонту системи.
Пов’язані повідомлення також описують використання Teams-вишингу та Quick Assist у ширшій екосистемі соціальної інженерії. Однак надані матеріали не доводять, що кожна така кампанія доставляла саме C2Looper. Ці збіги слід сприймати як можливий контекст, а не як підтверджену атрибуцію кампанії.
Організаціям доцільно зосередитися на кількох цінних поведінкових ознаках, а не намагатися блокувати всі інструменти чи сервіси, які можуть бути пов’язані зі шкідливою програмою:
/api/beacon і /api/result/, якщо вони пов’язані з новим або підозрілим процесом. cmd.json і result.json, що можуть бути прив’язані до окремих хостів. Не блокуйте GitHub без розбору — враховуйте легітимні процеси розробки та автоматизації. cmd.exe, вікна «Виконати», системних запитів, поетапних завантажень і запуску командної оболонки новими бінарними файлами. Технічні засоби контролю потрібно поєднувати із захистом від соціальної інженерії. За можливості обмежте або регламентуйте запуск PowerShell, скриптових інтерпретаторів, непідписаних бінарних файлів і програм із тек, доступних для запису користувачам. Додатково application allowlisting може зменшити ймовірність запуску завантаженого payload-а.
Працівників і співробітників служби підтримки варто навчити ніколи не вставляти команди, запропоновані вебсайтом, CAPTCHA, сторінкою з помилкою браузера або непроханим контактом нібито від техпідтримки. Інструменти віддаленої допомоги мають використовуватися лише за затвердженими процедурами, через перевірені канали підтримки, із сильною автентифікацією, журналюванням сеансів і швидкою перевіркою нетипової активності.
Сегментація мережі, принцип найменших привілеїв, багатофакторна автентифікація, своєчасне оновлення інтернет-доступних систем і перевірені офлайн- або незмінні резервні копії можуть обмежити наслідки компрометування. Якщо на пристрої виявлено підозріле beaconing, активність командної оболонки чи DLL sideloading, його слід негайно ізолювати, зберігши журнали кінцевої точки, мережеві записи та, за потреби, дамп пам’яті для розслідування.
Небезпека C2Looper полягає в його розвитку від відносно простого бекдора з HTTP-командуванням до гнучкішого імпланта, здатного використовувати GitHub-репозиторії як операційну інфраструктуру. Віддалена оболонка, розвідка, завантаження файлів і механізми оновлення роблять його придатним для створення початкової точки доступу в ransomware-атаках. Однак наявні дані виправдовують обережну оцінку, а не категоричну атрибуцію. Найкращий захист — поєднати стійкі до ClickFix робочі процеси з поведінковим пошуком підозрілих команд, DLL sideloading через OneDrive, надто частих HTTP-запитів і незрозумілої активності в GitHub.