Обновили OneDrive… а дальше готовьтесь.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> Специалисты Zscaler обнаружили новый бэкдор C2Looper, который злоумышленники, вероятно, используют перед атаками с программами-вымогателями . Вредоносная программа позволяет незаметно закрепиться в сети, собирать сведения о компьютерах, выполнять команды и загружать дополнительные вредоносные файлы. Анализ показал, что разработчики уже успели заметно расширить возможности C2Looper.
Команда ThreatLabz обнаружила C2Looper в июле 2026 года. Бэкдор написан на Rust, скрывает строки с помощью операции XOR и загружает необходимые функции Windows только во время работы. Zscaler с низкой или средней уверенностью связывает распространение C2Looper с кампаниями ClickFix , в ходе которых жертву обманом заставляют самостоятельно выполнить вредоносную команду.
Первая найденная версия связывалась с управляющим сервером по обычному HTTP. Каждую секунду C2Looper отправлял запрос, передавая имя пользователя, имя компьютера и идентификатор своего процесса. Сервер мог приказать программе выполнить системную команду, открыть командную оболочку или загрузить дополнительный файл.
Чтобы обновиться, C2Looper загружал вредоносную библиотеку wtsapi32.dll в каталог OneDrive, завершал процесс приложения и заставлял легитимный исполняемый файл OneDrive подключить подменённую библиотеку. Такой способ помогает запускать вредоносный код через доверенную программу и затрудняет обнаружение.
Позднее специалисты нашли C2Looper v2. Новая версия полностью отказалась от отдельного управляющего сервера и перенесла обмен командами в GitHub. Для каждого заражённого компьютера вредонос создаёт отдельный каталог в репозитории и работает с тремя файлами JSON. В cmd.json оператор оставляет команды, result.json получает результаты их выполнения, а beacon.json хранит идентификатор заражённой системы и время последнего обращения.
C2Looper v2 умеет просматривать файлы и диски, собирать подробные сведения о системе и домене Windows, запускать программы и загружать новые компоненты. Чтобы провести разведку, вредонос вызывает штатные команды ipconfig, whoami, nltest, net и wmic. Ещё одна команда позволяет поместить загруженный машинный код в область памяти легитимной библиотеки winspool.drv и выполнить его в отдельном потоке.
Разработчики также исправили ошибку первой версии, из-за которой C2Looper неправильно обрабатывал идентификаторы заданий. В коде второй версии остались отладочные строки с пометкой «v2», что подтверждает, что семейство активно дорабатывают.
Zscaler предполагает , что C2Looper может служить инструментом первоначального проникновения. Получив доступ, злоумышленники способны изучить корпоративную сеть, похитить конфиденциальные данные и затем развернуть программу-вымогатель. Прямую связь C2Looper с конкретной группировкой специалисты пока не установили.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> Специалисты Zscaler обнаружили новый бэкдор C2Looper, который злоумышленники, вероятно, используют перед атаками с программами-вымогателями . Вредоносная программа позволяет незаметно закрепиться в сети, собирать сведения о компьютерах, выполнять команды и загружать дополнительные вредоносные файлы. Анализ показал, что разработчики уже успели заметно расширить возможности C2Looper.
Команда ThreatLabz обнаружила C2Looper в июле 2026 года. Бэкдор написан на Rust, скрывает строки с помощью операции XOR и загружает необходимые функции Windows только во время работы. Zscaler с низкой или средней уверенностью связывает распространение C2Looper с кампаниями ClickFix , в ходе которых жертву обманом заставляют самостоятельно выполнить вредоносную команду.
Первая найденная версия связывалась с управляющим сервером по обычному HTTP. Каждую секунду C2Looper отправлял запрос, передавая имя пользователя, имя компьютера и идентификатор своего процесса. Сервер мог приказать программе выполнить системную команду, открыть командную оболочку или загрузить дополнительный файл.
Чтобы обновиться, C2Looper загружал вредоносную библиотеку wtsapi32.dll в каталог OneDrive, завершал процесс приложения и заставлял легитимный исполняемый файл OneDrive подключить подменённую библиотеку. Такой способ помогает запускать вредоносный код через доверенную программу и затрудняет обнаружение.
Позднее специалисты нашли C2Looper v2. Новая версия полностью отказалась от отдельного управляющего сервера и перенесла обмен командами в GitHub. Для каждого заражённого компьютера вредонос создаёт отдельный каталог в репозитории и работает с тремя файлами JSON. В cmd.json оператор оставляет команды, result.json получает результаты их выполнения, а beacon.json хранит идентификатор заражённой системы и время последнего обращения.
C2Looper v2 умеет просматривать файлы и диски, собирать подробные сведения о системе и домене Windows, запускать программы и загружать новые компоненты. Чтобы провести разведку, вредонос вызывает штатные команды ipconfig, whoami, nltest, net и wmic. Ещё одна команда позволяет поместить загруженный машинный код в область памяти легитимной библиотеки winspool.drv и выполнить его в отдельном потоке.
Разработчики также исправили ошибку первой версии, из-за которой C2Looper неправильно обрабатывал идентификаторы заданий. В коде второй версии остались отладочные строки с пометкой «v2», что подтверждает, что семейство активно дорабатывают.
Zscaler предполагает , что C2Looper может служить инструментом первоначального проникновения. Получив доступ, злоумышленники способны изучить корпоративную сеть, похитить конфиденциальные данные и затем развернуть программу-вымогатель. Прямую связь C2Looper с конкретной группировкой специалисты пока не установили.
- Источник новости
- www.securitylab.ru