可見的指令集讓操作者能夠實際控制受感染系統,包括:
其中一個較特別的更新流程會利用 upload 指令,從操作者提供的URL下載可攜式執行檔,然後將它以DLL形式儲存到使用者的本機OneDrive目錄。惡意軟件之後可以停止OneDrive程序,再利用正版OneDrive執行檔透過DLL側載載入被植入的程式庫。據報告,相關樣本使用了位於 %LocalAppData%\\Microsoft\\OneDrive 下的 wtsapi32.dll。
DLL側載的重點,是將惡意程式放在受信任執行檔旁邊,借用該執行檔平日載入程式庫的正常行為。對防守方而言,單純發現裝置有OneDrive並不代表有問題;更值得調查的是,正版OneDrive執行檔從不尋常或使用者可寫入的位置載入異常DLL。
C2Looper會在運行期間解密字串,據報使用一組重複使用的八字節XOR金鑰;它亦會透過 LoadLibrary 及 GetProcAddress 動態解析Windows API。這些手法可能令單靠靜態檢查較難看出完整功能,因此端點偵測及回應(EDR)工具所收集的行為遙測會更加重要。
每部受感染主機會獲分配一個獨立的儲存庫目錄。植入程式會讀取 cmd.json,執行檔案內的指令,再將輸出寫入同一目錄的 result.json。換句話說,操作者可以透過檔案化流程發出指令及收集結果,而不必維持一部明顯由自己控制的專用C2伺服器。
GitHub同時是合法的開發及商業基礎設施,因此單靠封鎖網域,未必能有效分辨惡意流量。實際防禦重點應放在行為:調查平日無需使用GitHub的端點是否出現規律的儲存庫或API存取,並將每部主機一組JSON檔案的活動,與已批准的開發或CI/CD流程分開分析。
ThreatLabz以低至中等信心評估,C2Looper可能透過多階段ClickFix感染鏈送到受害者手上。在這類攻擊中,受害者可能先看到假的驗證提示、瀏覽器錯誤、CAPTCHA或「系統修復」訊息,之後被誘導將一段指令複製並貼到PowerShell、Windows「執行」視窗或其他命令介面執行。
這種散播方式令使用者互動成為重要的預防及偵測關口。正常網站或瀏覽器提示,不應要求用戶為了完成驗證或修復問題,將指令貼到PowerShell、Terminal或「執行」視窗。
相關報告亦提到Teams電話詐騙(vishing)及濫用Quick Assist等更廣泛的社交工程活動。不過,現有資料未能證明每一宗這類行動都曾經散播C2Looper,因此應將它們視為可能相關的背景,不宜當成已確認的活動歸因。
企業不必嘗試封鎖所有與惡意軟件相關的工具或服務,更有效的做法是集中監察以下高價值行為:
/api/beacon 及 /api/result/ 的請求,並與新出現或可疑程序互相對照。cmd.json 及 result.json 的活動。不要一刀切封鎖GitHub,應先排除合法開發及自動化工作流程。cmd.exe、「執行」視窗活動、系統資訊搜集、分階段下載,以及由新出現二進制檔案發起的Shell執行。技術控制需要配合社交工程防禦。在符合業務需要的前提下,企業可限制或嚴格管控由用戶自行啟動的PowerShell、Script Host、未簽署二進制檔案,以及從使用者可寫入目錄執行的程式;應用程式允許清單亦可降低下載payload成功運行的機會。
安全團隊及服務台人員亦應清楚知道:網站、CAPTCHA頁面、瀏覽器錯誤訊息或陌生支援人員,都不應要求用戶貼上指令。遠端支援工具則應配合已批准的流程、經核實的支援渠道、強力身份驗證、工作階段記錄,以及對異常連線進行快速覆核。
網絡分區、最小權限、多因素驗證、及時修補面向互聯網的系統,以及經測試的離線或不可變備份,都可以在C2Looper取得立足點後限制潛在損害。如果端點出現可疑beacon、Shell活動或DLL側載,應立即將它隔離,同時保留端點日誌、網絡記錄,並在適當情況下保存記憶體資料以供調查。
C2Looper值得關注之處,在於它由較直接的HTTP後門,逐步演變成可利用GitHub儲存庫作為行動基礎設施的彈性植入程式。它具備遠端Shell、主機偵察、檔案下載及更新能力,符合勒索軟件相關入侵用來建立立足點的工具特徵;但現有證據仍不足以作出確定歸因。
最有效的防守策略,是建立不容許ClickFix指令貼上的使用者流程,並以行為偵測捕捉可疑指令執行、OneDrive DLL側載、高頻HTTP輪詢,以及沒有合理業務原因的GitHub儲存庫活動。