В июле 2026 года обнаружено ранее неизвестное семейство вредоносных программ, получившее название C2Looper. Эта вредоносная программа написана на языке Rust и, по предварительным данным, применяется злоумышленниками для получения удалённого доступа к корпоративным сетям. Аналитики связывают C2Looper с активностью группировок, специализирующихся на атаках с использованием программ-вымогателей. Предположительно, вредонос распространяется через многоступенчатую фишинговую схему ClickFix. Такая схема обычно реализуется через поддельные веб-страницы, имитирующие системные ошибки или уведомления о необходимости обновить драйвер. Пользователя обманным путём вынуждают скопировать и выполнить вредоносную команду, которая затем загружает C2Looper на устройство.
Описание
C2Looper обладает стандартным набором функций для скрытого удалённого управления. С его помощью атакующий может выполнять произвольные команды на заражённой машине, собирать сведения об устройстве и разворачивать дополнительные модули. Для связи с управляющим сервером используется обычный веб-трафик, что затрудняет обнаружение вредоносной активности сетевыми экранами. Кроме того, программа шифрует свои внутренние строки и динамически подгружает системные функции, чтобы избежать эвристического анализа. Такой подход позволяет снизить вероятность детектирования антивирусными продуктами и средствами мониторинга.
По данным Zscaler ThreatLabz, в ходе анализа были выявлены две основные версии C2Looper. Первая версия отправляет на сервер управления информацию о системе, включая имя пользователя, имя компьютера и идентификатор запущенного процесса. Эти данные передаются в виде структурированных сообщений через простой текстовый протокол. Управляющий сервер может отправлять вредоносу команды, среди которых - выполнение системных команд, запуск командной строки, загрузка файлов и обновление вредоносного ПО. Например, команда обновления загружает вредоносную библиотеку в папку локального приложения OneDrive, после чего перезапускает легитимный процесс OneDrive, который подхватывает эту библиотеку. Такая техника, известная как подмена библиотек, используется для маскировки активности под легитимное программное обеспечение и позволяет обходить некоторые средства защиты.
Вторая версия, которую исследователи называют C2Looper v2, использует для связи с управляющим сервером платформу GitHub. Это нестандартное решение позволяет злоумышленникам задействовать популярный облачный сервис в качестве посредника, что дополнительно затрудняет выявление вредоносного трафика. В этой версии добавлены команды для перечисления файлов на диске, сбора детальной информации о системе и сети, а также для внедрения кода в легитимные процессы. Кроме того, изменён механизм загрузки обновлений: файлы теперь скачиваются из специально созданного репозитория GitHub и помещаются во временную папку. Вместо записи вывода команд в промежуточный файл используется системный механизм передачи данных между процессами, что ускоряет работу и уменьшает количество следов на диске.
В коде C2Looper v2 обнаружены отладочные сообщения, указывающие на то, что разработчик сам называет эту версию "v2". Также исправлена ошибка первой версии, из-за которой идентификатор задачи всегда передавался как нулевой. Теперь результаты выполнения команд корректно сопоставляются с запросами управляющего сервера. Исследователи отмечают, что использование GitHub для управления ботом указывает на активную разработку вредоноса. Кроме того, похожие подходы к коммуникации встречались у вредоносной программы Oyster, которая, вероятно, связана с группировкой Lactrodectus. Такое совпадение усиливает предположение о том, что разработчики C2Looper могут быть связаны с уже известными киберпреступными сообществами.
Несмотря на относительную простоту кода, C2Looper уже продемонстрировал возможность выполнять ключевые действия, необходимые для подготовки атак с программами-вымогателями. Вредонос способен собирать данные о доменной инфраструктуре, запускать команды от имени пользователя и доставлять дополнительные модули. По оценке аналитиков, за этим семейством может стоять оператор начального доступа, который занимается взломом сетей и последующей продажей доступа другим преступным группам. Такая модель широко распространена в современной киберпреступной экосистеме, поскольку позволяет разделить этапы проникновения и непосредственной атаки. Кроме того, собранная информация может использоваться для кражи конфиденциальных данных перед развертыванием шифратора.
Для защиты от подобных угроз рекомендуется придерживаться стандартных мер безопасности. Следует регулярно обновлять операционные системы и приложения, использовать двухфакторную аутентификацию для всех учётных записей, ограничивать права пользователей и следить за подозрительной активностью в сети. Особое внимание нужно уделять проверке входящих электронных писем и избегать выполнения инструкций, предлагаемых по телефону или в сообщениях, даже если они выглядят как легитимные уведомления. Важно сегментировать сеть, чтобы ограничить возможность перемещения злоумышленника внутри периметра. Внедрение решений для отслеживания действий в системе и анализа событий безопасности поможет своевременно выявить признаки компрометации.
Сложно оценить, насколько широко распространён C2Looper в настоящее время. Однако тот факт, что злоумышленники уже выпустили вторую версию, говорит о востребованности данного инструмента. Появление новых функций, включая использование GitHub, делает вредонос более устойчивым к традиционным методам блокировки. Ожидается, что в ближайшие месяцы это семейство продолжит развиваться, а также может быть интегрировано в цепочки атак, нацеленных на крупные организации.
Индикаторы компрометации
IPv4 Port Combination
- 45.158.196.184:8888
- 45.158.196.23:8888
SHA256
- 20675a659c338f7267fd09bacb431f4491f061d3acf42d07aca2dec3d25fa549
- f59f32c9af4fa8a5dbd4668df8893593bc0c4324816cbf9b956acedcbfb8cdb6
- f96ff2f3abbff7f382ace509b90e54853b4b61c402ecde27d82f1c17b414867b