Các mẫu C2Looper ban đầu liên lạc với máy chủ do kẻ tấn công kiểm soát bằng HTTP thuần văn bản và sử dụng dữ liệu điều khiển ở định dạng JSON. Malware được mô tả là gửi yêu cầu kiểm tra rất thường xuyên, thậm chí khoảng một giây một lần. Chu kỳ đều như vậy có thể tạo ra một dấu hiệu hành vi đáng chú ý trên máy trạm hoặc trong hệ thống giám sát mạng.
Beacon của implant nhận diện máy nạn nhân bằng nhiều dữ liệu, gồm:
Bộ lệnh được ghi nhận cho phép kẻ vận hành thực hiện các thao tác quan trọng trên máy bị nhiễm, như:
Một cơ chế cập nhật đáng chú ý sử dụng lệnh upload. C2Looper có thể tải một tệp thực thi dạng portable từ URL do kẻ vận hành cung cấp, lưu tệp đó dưới dạng DLL trong thư mục OneDrive cục bộ của người dùng, sau đó dừng tiến trình OneDrive. Malware dựa vào một tệp thực thi OneDrive hợp lệ để nạp thư viện độc hại thông qua kỹ thuật DLL sideloading. Các mẫu được báo cáo sử dụng tệp wtsapi32.dll tại đường dẫn %LocalAppData%\\Microsoft\\OneDrive.
DLL sideloading là cách đặt mã độc cạnh một chương trình đáng tin cậy rồi lợi dụng cơ chế nạp thư viện bình thường của chương trình đó. Vì vậy, cảnh báo không nên chỉ dừng ở việc phát hiện OneDrive xuất hiện trên máy. Dấu hiệu quan trọng hơn là một tệp OneDrive hợp lệ tải DLL bất ngờ từ thư mục lạ hoặc thư mục mà người dùng có quyền ghi.
C2Looper sử dụng kỹ thuật giải mã chuỗi bằng XOR trong thời gian chạy, được cho là dùng lại một khóa dài tám byte. Malware cũng phân giải động các API Windows thông qua LoadLibrary và GetProcAddress. Những kỹ thuật này có thể làm giảm hiệu quả của việc kiểm tra tĩnh đơn giản, đồng thời khiến dữ liệu hành vi từ các công cụ EDR trở nên quan trọng hơn.
Một bản dựng mới của C2Looper thay thế máy chủ C2 truyền thống bằng các kho GitHub. Theo các báo cáo về biến thể này, GitHub được dùng để phân phối lệnh, nhận beacon, thu kết quả thực thi và lưu trữ dữ liệu liên quan đến payload.
Mỗi máy bị nhiễm được gán một thư mục riêng trong kho. Implant đọc chỉ thị từ tệp cmd.json, thực thi hành động được yêu cầu rồi ghi kết quả vào result.json trong cùng thư mục. Cách vận hành dựa trên tệp JSON này giúp kẻ tấn công gửi lệnh và thu thập phản hồi mà không cần duy trì một máy chủ C2 riêng theo cách truyền thống.
Việc lợi dụng GitHub có thể khiến các biện pháp chặn tên miền đơn giản kém hiệu quả hơn, bởi GitHub đồng thời là hạ tầng hợp pháp dành cho lập trình viên và doanh nghiệp. Hướng phòng thủ phù hợp là phân tích hành vi: điều tra các endpoint thường xuyên truy cập repository hoặc API GitHub dù không có nhu cầu phát triển, đồng thời phân biệt hoạt động JSON theo từng máy với các luồng phát triển và CI/CD hợp lệ.
Sự chuyển dịch sang GitHub, cùng những khả năng thực thi payload được bổ sung trong các mẫu mới, cho thấy C2Looper vẫn đang được phát triển tích cực.
ThreatLabz đánh giá với mức độ tin cậy thấp đến trung bình rằng C2Looper có thể được phát tán thông qua một chuỗi lây nhiễm nhiều giai đoạn kiểu ClickFix. Trong các chiến dịch dạng này, nạn nhân nhìn thấy lời nhắc xác minh giả, thông báo lỗi trình duyệt, CAPTCHA giả hoặc thông báo yêu cầu sửa lỗi hệ thống. Sau đó, họ bị thuyết phục sao chép và chạy một lệnh trong PowerShell, hộp thoại Run của Windows hoặc một giao diện dòng lệnh khác.
Mô hình phát tán này biến thao tác của người dùng thành một điểm phát hiện và ngăn chặn quan trọng. Một trang web hoặc thông báo trình duyệt hợp lệ không cần yêu cầu người dùng dán lệnh vào PowerShell, Terminal hay hộp thoại Run để hoàn tất bước xác minh hoặc sửa lỗi.
Các báo cáo liên quan cũng đề cập đến hoạt động giả danh hỗ trợ qua Teams và việc lạm dụng Quick Assist trong hệ sinh thái lừa đảo xã hội rộng hơn. Tuy nhiên, bằng chứng hiện có không chứng minh rằng mọi chiến dịch như vậy đều phát tán C2Looper. Những điểm giao nhau này nên được xem là bối cảnh có khả năng liên quan, không phải quy kết chiến dịch đã được xác nhận.
Doanh nghiệp có thể ưu tiên một số hành vi có giá trị phát hiện cao thay vì cố gắng chặn mọi công cụ hoặc dịch vụ từng được liên hệ với malware:
/api/beacon và /api/result/, khi chúng đi cùng một tiến trình mới xuất hiện hoặc đáng ngờ trên endpoint. cmd.json và result.json. Không nên chặn toàn bộ GitHub; cần tính đến các luồng phát triển và tự động hóa hợp pháp. cmd.exe, hoạt động qua hộp thoại Run, các lệnh thu thập thông tin hệ thống, tải tệp theo từng giai đoạn và thực thi shell từ các tệp nhị phân mới xuất hiện. Các biện pháp kỹ thuật cần đi cùng biện pháp chống lừa đảo xã hội. Doanh nghiệp nên hạn chế hoặc quản lý chặt PowerShell do người dùng tự khởi chạy, trình thông dịch script, tệp nhị phân chưa ký và việc thực thi từ các thư mục người dùng có quyền ghi, trong phạm vi phù hợp với yêu cầu công việc. Cơ chế allowlisting ứng dụng cũng có thể giảm khả năng payload tải xuống được thực thi.
Đội ngũ an ninh và bộ phận hỗ trợ cần nhắc nhân viên tuyệt đối không dán các lệnh do website, CAPTCHA, trang lỗi trình duyệt hoặc người liên hệ hỗ trợ không xác định cung cấp. Các công cụ hỗ trợ từ xa nên được sử dụng theo quy trình đã phê duyệt, qua kênh hỗ trợ được xác minh, kèm xác thực mạnh, ghi nhật ký phiên và rà soát nhanh những phiên bất thường.
Phân đoạn mạng, áp dụng nguyên tắc đặc quyền tối thiểu, sử dụng xác thực đa yếu tố, nhanh chóng vá các hệ thống công khai trên Internet và duy trì bản sao lưu ngoại tuyến hoặc bất biến đã được kiểm thử có thể hạn chế thiệt hại nếu C2Looper tạo được chỗ đứng trong hệ thống.
Nếu endpoint xuất hiện hoạt động beacon đáng ngờ, thực thi shell hoặc DLL sideloading, hãy nhanh chóng cô lập máy nhưng vẫn bảo toàn log endpoint, bản ghi mạng và, khi phù hợp, dữ liệu bộ nhớ để phục vụ điều tra.
Điểm đáng lo của C2Looper nằm ở sự tiến hóa từ một backdoor HTTP tương đối đơn giản thành implant linh hoạt hơn, có thể dùng repository GitHub làm hạ tầng vận hành. Khả năng mở shell từ xa, do thám, tải tệp và cập nhật khiến malware này có thể trở thành bàn đạp cho các cuộc xâm nhập liên quan đến ransomware. Dù vậy, bằng chứng hiện tại vẫn đòi hỏi cách đánh giá thận trọng, chưa đủ để quy kết chắc chắn cho một nhóm cụ thể.
Chiến lược phòng thủ hiệu quả nhất là kết hợp quy trình người dùng chống ClickFix với hoạt động săn tìm dựa trên hành vi: lệnh thực thi bất thường, OneDrive DLL sideloading, polling HTTP dày đặc và hoạt động repository GitHub không có lý do rõ ràng.