C2Looper backdoor
A Zscaler ThreatLabz egy új, C2Looper néven követett Rust alapú back door-t azonosított, amelyet alacsony-közepes bizonyossággal zsarolóvírus-támadásokhoz köt. A kutatók szerint a malware elsődleges feladata kezdeti hozzáférés biztosítása és a laterális mozgás előkészítése, távoli parancsvégrehajtást, rendszerfelderítést és további kártevők telepítését támogatja.
A ThreatLabz úgy véli, hogy a C2Loopert több esetben ClickFix social engineering kampányokon keresztül terjesztették, amelyekben a felhasználót hamis hibaüzenetekkel veszik rá rosszindulatú parancsok futtatására.
A malware fejlesztése aktívan zajlik, az újabb változatok már nem közvetlen C2-szerverhez, hanem GitHubhoz kapcsolódnak parancsok fogadására. A GitHub használata megnehezíti a forgalom felismerését és blokkolását, mivel a kapcsolat legitim webszolgáltatás felé irányul. A C2Looper emellett dinamikusan oldja fel a Windows API-kat, futás közben XOR-alapú titkosítással fejti vissza a karakterláncokat, és memóriában működik, ami csökkenti a statikus elemzés és a szignatúraalapú felismerés hatékonyságát.
A Zscaler szerint a C2Looper jól illeszkedik a jelenlegi ransomware-trendekhez, ahol a támadók egyre gyakrabban használnak legitim felhőszolgáltatásokat (living-off-trusted-services) a parancs- és vezérlőkommunikáció elrejtésére. A védekezéshez a szervezeteknek nem elegendő a GitHub-forgalom automatikus megbízhatónak tekintése, célszerű monitorozni a végpontokról induló szokatlan GitHub API-kapcsolatokat, figyelni a ClickFix jellegű social engineering kísérleteket, valamint viselkedésalapú észleléssel azonosítani a dinamikus API-feloldást, a távoli parancsvégrehajtást és a második fázisú kártevők letöltésére utaló tevékenységeket.